Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shell-CVE-2025-55182-poc — PoC en Python para CVE-2025-55182 (React2Shell) RCE en Next.js/React Server Components con relleno dinámico de evasión de WAF para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/joelvaiju/react2shell-cve-2025-55182-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebEvasión de WAFPruebas de PenetraciónDesarrollo de Payloads
GitHubjoelvaiju/react2shell-cve-2025-55182-poc

react2shell-CVE-2025-55182-poc

PoC en Python para CVE-2025-55182 (React2Shell) RCE en Next.js/React Server Components con relleno dinámico de evasión de WAF para pruebas de seguridad autorizadas.

Ver Repositorio
33hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 (React2Shell) PoC con Bypass de WAF

Un exploit de prueba de concepto limpio y confiable en Python para CVE-2025-55182 (también conocido como React2Shell), una vulnerabilidad crítica de ejecución remota de código en los Componentes de Servidor React utilizados por Next.js (App Router) y frameworks similares.

Este PoC incluye relleno dinámico de bypass de WAF para evadir cortafuegos de aplicaciones web comunes (Cloudflare, AWS WAF, etc.) que limitan la inspección profunda de cuerpos multipart grandes.

Resumen de la Vulnerabilidad

  • CVE: CVE-2025-55182
  • CVSS: 10.0 (Crítico)
  • Afectados: Next.js 15.x–16.0.6, React 19.0.0–19.2.0 (con Componentes de Servidor habilitados)
  • Impacto: Ejecución arbitraria de comandos sin autenticación en el servidor

Requisitos

  • Python 3.6+
  • Biblioteca requests
root@kitploit:~
pip install requests

Uso

RCE Básico

python poc.py https://vulnerable-target.com "id"

Con Bypass de WAF (relleno de 256 KB)

python poc.py https://vulnerable-target.com "whoami" 256

Argumentos

  • url: URL objetivo (raíz / o /formaction suele funcionar)
  • command: Comando a ejecutar en el servidor
  • padding_kb (opcional): Tamaño del relleno basura en KB (por defecto: 128). Auméntelo si es bloqueado por el WAF.

Ejemplo de Salida

root@kitploit:~
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:

uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)

Divulgación Responsable

Esta herramienta es solo para pruebas de seguridad autorizadas e investigación.

  • Úsela solo en objetivos que posea o para los que tenga permiso explícito de prueba.
  • No la use contra sistemas de producción sin autorización.
  • Reporte los hallazgos de manera responsable a través de programas de bug bounty o contacto directo con el proveedor.

Mitigación

  • Actualice a Next.js ≥ 16.0.7 o React ≥ 19.2.1
  • Implemente reglas de WAF actualizadas (por ejemplo, AWS KnownBadInputsRuleSet v1.24+, conjuntos de reglas gestionados de Cloudflare)
  • Desactive endpoints de Server Actions / RSC no utilizados

Referencias

  • Detalles de CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • Aviso original: (boletín de seguridad de React/Next.js)
  • PoCs relacionados: https://github.com/msanft/CVE-2025-55182
Descargar herramienta