Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
R2S_CVE-2025-55182 — Escáner automatizado de vulnerabilidades para CVE-2025-55182 (RCE en Next.js) con detección de RCE, análisis de temporización, identificación de versiones, detección de WAF y ejecución visual de prueba de concepto. | Kitploit
Herramientas/GitHubGitHub/eytannatye/r2s_cve-2025-55182
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubeytannatye/r2s_cve-2025-55182

R2S_CVE-2025-55182

Escáner automatizado de vulnerabilidades para CVE-2025-55182 (RCE en Next.js) con detección de RCE, análisis de temporización, identificación de versiones, detección de WAF y ejecución visual de prueba de concepto.

Ver Repositorio
3hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner CVE-2025-55182

Escáner de vulnerabilidades para CVE-2025-55182 - Ejecución remota de código en Server Actions de Next.js.

Acerca de CVE-2025-55182

Gravedad: Crítica (CVSS por determinar)

Versiones afectadas:

  • Next.js: 15.x < 15.5.7, 16.0.x < 16.0.7
  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0

Impacto: Atacantes remotos pueden ejecutar código arbitrario en servidores que ejecuten aplicaciones Next.js vulnerables con Server Actions habilitadas. La vulnerabilidad se origina por un manejo inadecuado de la contaminación de prototipos en el protocolo de React Server Components.

Versiones corregidas:

  • Next.js: ≥15.5.7 o ≥16.0.7
  • React: ≥19.0.1, ≥19.1.2 o ≥19.2.1

Características del escáner

Esta herramienta realiza una evaluación integral de vulnerabilidades:

  • Detección de RCE: Ejecuta múltiples comandos (whoami, id, pwd) para confirmar la explotación
  • Análisis de tiempos: Mide tiempos de respuesta base para detectar ejecución de código
  • PoC visual: Demuestra la vulnerabilidad creando/eliminando archivos de prueba
  • Detección de versiones: Identifica versiones de Next.js y React
  • Detección de WAF: Comprueba protecciones de seguridad

Secuencia de pruebas

  1. Conectividad y detección de Next.js
  2. Identificación de WAF
  3. Medición de tiempo base
  4. Verificaciones básicas de vulnerabilidad
  5. Confirmación de RCE con múltiples comandos
  6. Prueba de concepto visual (opcional)

Instalación

root@kitploit:~
git clone https://github.com/eytannatye/R2S_CVE-2025-55182.git
cd R2S_CVE-2025-55182
pip install requests urllib3

Uso

Escaneo básico

root@kitploit:~
python3 react2shell_scanner.py #presiona enter
target.com

Argumentos de línea de comandos

root@kitploit:~
python3 react2shell_scanner.py 

Ejemplo de salida

root@kitploit:~
[שלב 7/9] אימות RCE
[*]   → בודק פקודה: whoami (זיהוי משתמש)
[🚨]    ✅ הצליח! פלט: node
[*]   → בודק פקודה: id (מזהה משתמש ומידע)
[🚨]    ✅ הצליח! פלט: uid=1000(node) gid=1000(node)

[🚨] RCE מאומת! (3/4 פקודות עבדו)

מסקנה סופית:
  🚨 השרת פגיע ל-CVE-2025-55182! (RCE מאומת)
  רמת סיכון: קריטי

Archivos de salida

  • scan_report_[timestamp].json - Resultados completos del escaneo
  • poc_screenshot_[timestamp].txt - Registro visual de PoC (si está habilitado)

PoC visual

El escáner puede demostrar opcionalmente la vulnerabilidad mediante:

  1. Listado del contenido del directorio (antes)
  2. Creación de un archivo de texto inofensivo
  3. Verificación de la creación del archivo (después)
  4. Limpieza (opcional)

Se te preguntará antes de ejecutar el PoC.

Aviso legal

Solo para pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. Obtén siempre permiso explícito por escrito antes de escanear sistemas que no te pertenecen.

Esta herramienta se proporciona con fines educativos y de seguridad defensiva. Los autores no se responsabilizan por el uso indebido o los daños causados por esta herramienta.

Referencias

  • CVE-2025-55182 (Asignación oficial pendiente)
  • Aviso de seguridad de Next.js
  • Aviso de seguridad de React

Licencia

Licencia MIT - Consulta el archivo LICENSE para más detalles.

R2S_CVE-2025-55182

Descargar herramienta