Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shellVulnApp — Aplicación bancaria deliberadamente vulnerable para CVE-2025-55182 (React) y CVE-2025-66478 (Next.js) para aprender, detectar y ejercitar de forma segura React2Shell. Ejecuta React 19.0.0 y Next.js 15.0.3 sin parches. | Kitploit
Herramientas/GitHubGitHub/jctommasi/react2shellvulnapp
Análisis de VulnerabilidadesExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubjctommasi/react2shellvulnapp

react2shellVulnApp

Aplicación bancaria deliberadamente vulnerable para CVE-2025-55182 (React) y CVE-2025-66478 (Next.js) para aprender, detectar y ejercitar de forma segura React2Shell. Ejecuta React 19.0.0 y Next.js 15.0.3 sin parches.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
72hace 8 mesesAún no revisado

Logo de React

Laboratorio de Aplicación Bancaria Vulnerable React2Shell

Aplicación bancaria deliberadamente vulnerable para CVE-2025-55182 (React) y CVE-2025-66478 (Next.js) para aprender, detectar y ejercitar de forma segura React2Shell. Ejecuta React 19.0.0 y Next.js 15.0.3 sin parches.

Descripción general

  • SecureBank ficticio construido con Next.js App Router y Server Actions.
  • Configuración predeterminada, sin código peligroso personalizado, deliberadamente sin parches.
  • Diseñado para estudiar la deserialización insegura en el protocolo “Flight” de RSC y para practicar detección/mitigación.

Inicio rápido (Docker recomendado)

root@kitploit:~
# 1. Start the lab
docker-compose up -d

# 2. Open the app
http://localhost:3000

# 3. Stop when done
docker-compose down

Credenciales de demostración:

root@kitploit:~
admin / admin123
johndoe / password123
janedoe / password456

Configuración manual y modo de desarrollo

Ejecución manual similar a producción:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visit http://localhost:3000

Desarrollo con recarga en caliente:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

Notas:

  • Siempre use --legacy-peer-deps debido al fijado intencional de versiones.
  • Si el puerto 3000 está ocupado, cambie el mapeo en docker-compose.yml (p. ej., 3001:3000) o exporte PORT antes de iniciar.

Estado operativo rápido

  • Container: react2shell-vulnerable-bank
  • Puerto: 3000 (espera HTTP 200 OK)
  • Versiones vulnerables: React 19.0.0, Next.js 15.0.3

Comandos útiles:

root@kitploit:~
docker-compose ps
docker-compose logs -f vulnerable-bank
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Resumen de vulnerabilidad (React2Shell)

  • CVE-2025-55182 (React) y CVE-2025-66478 (Next.js) permiten RCE sin autenticación mediante deserialización insegura en RSC.

Versiones afectadas relevantes:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, all 15.x, 16.x unpatched

Realidad de la explotación

  • No hay exploit RCE público conocido para una aplicación predeterminada; react2shell.com dice “Manténgase atento.”
  • Los PoC que exponen manualmente child_process, vm o fs no son representativos.

Referencias

  • Aviso de Vercel/Next.js: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • The Hacker News: https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
  • Detección RSC de Slcyber: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • Escáner React2Shell de Assetnote: https://github.com/assetnote/react2shell-scanner
  • Centro de información de React2Shell: https://react2shell.com/
  • Análisis de Wiz: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • Investigación de Akamai: https://www.akamai.com/blog/security-research/cve-2025-55182-react-nextjs-server-functions-deserialization-rce
Descargar herramienta