Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/fullhunt/react2shell-test-server
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubfullhunt/react2shell-test-server

react2shell-test-server

Un servidor de prueba para demostrar y probar la vulnerabilidad React2Shell (CVE-2025-55182)

Ver Repositorio
22hace 9 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Servidor de Pruebas React2Shell

Un servidor de prueba para demostrar y probar la vulnerabilidad React2Shell (CVE-2025-55182)

Descripción

Hemos estado investigando el RCE de React2Shell (CVE-2025-55182) desde que se publicó, y trabajamos para prevenir esta vulnerabilidad con nuestros clientes. Publicamos este servidor de prueba como código abierto para descubrir y probar la vulnerabilidad CVE-2025-55182 de React2Shell. Debe ser utilizado por equipos de seguridad para probar sus capacidades de detección, validar reglas de WAF y comprender el mecanismo de explotación en un entorno controlado.

La vulnerabilidad existe en la deserialización del protocolo "Flight" de los Componentes del Servidor de React. La deserialización insegura permite que datos controlados por el atacante influyan en la ejecución del lado del servidor al procesar cargas útiles diseñadas.

Detalles de la Vulnerabilidad

CVE-2025-55182 (React2Shell)

  • Gravedad: Crítica (CVSS 10.0)
  • Tipo: Ejecución Remota de Código (RCE) sin autenticación
  • Componente: Protocolo Flight de Componentes del Servidor de React (RSC)

Versiones Afectadas:

PaqueteVulnerableCorregido
React19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
Next.js15.0.4 - 16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom-webpack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1

Este servidor utiliza: React 19.0.0 y Next.js 15.0.4

Frameworks Afectados:

  • Next.js (15.0.4 - 16.0.6, canary 14.3.0-canary.77+)
  • React Router (modo RSC)
  • Waku
  • Parcel RSC (@parcel/rsc)
  • Vite RSC (@vitejs/plugin-rsc)
  • RedwoodSDK (rwsdk)

Uso

Ejecutar con Docker Compose (Recomendado)

root@kitploit:~
cd react2shell-test-server
docker-compose up --build

# O ejecutar en modo desatendido
docker-compose up -d --build

# Ver registros
docker-compose logs -f

# Detener el contenedor
docker-compose down

Ejecutar con Desarrollo Local

root@kitploit:~
cd react2shell-test-server
npm install
npm run dev

# Compilación de producción (también vulnerable)
npm run build
npm start

Aplicación disponible en http://localhost:3000

Instalación

root@kitploit:~
npm install

Soporte para Docker

root@kitploit:~
cd react2shell-test-server
sudo docker build -t react2shell-test-server .
sudo docker run -it --rm -p 3000:3000 react2shell-test-server

Remedio

Actualizar React:

root@kitploit:~
npm update react react-dom react-server-dom-webpack

Actualizar Next.js:

root@kitploit:~
npm update next

Versiones corregidas:

  • React: 19.0.1, 19.1.2 o 19.2.1
  • Next.js: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 o 16.0.7

Referencias

  • CVE-2025-55182: RCE en Componentes del Servidor de React
  • CVE-2025-66478: Exposición de Next.js a React2Shell
  • Aviso de seguridad de React
  • Actualizaciones de seguridad de Next.js

Acerca de FullHunt

FullHunt es la plataforma de gestión de superficie de ataque de próxima generación. FullHunt permite a las empresas descubrir todas sus superficies de ataque, monitorearlas para detectar exposiciones y escanearlas continuamente en busca de las últimas vulnerabilidades de seguridad. Todo en una sola plataforma y más.

FullHunt proporciona una plataforma empresarial para organizaciones. La Plataforma Empresarial FullHunt ofrece escaneo extendido y capacidades para los clientes. La plataforma empresarial FullHunt permite a las organizaciones monitorear de cerca su superficie de ataque externa y recibir alertas detalladas sobre cada cambio que ocurre. Organizaciones de todo el mundo utilizan la Plataforma Empresarial FullHunt para resolver sus desafíos de seguridad continua y de superficie de ataque externa.

Aviso Legal

Este proyecto está diseñado únicamente con fines educativos y de pruebas éticas. El uso de react2shell-test-server para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por el mal uso o daño causado por este programa.

Licencia

El proyecto está bajo la Licencia MIT.

Autor

Mazin Ahmed

  • Correo electrónico: mazin en FullHunt.io
  • FullHunt: https://fullhunt.io
  • Sitio web: https://mazinahmed.net
  • Twitter: https://twitter.com/mazen160
  • Linkedin: http://linkedin.com/in/infosecmazinahmed
Descargar herramienta