Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
vulnerable-next-js-poc — Exploit de prueba de concepto para CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de RCE en React Server Components mediante deserialización insegura. Incluye script de exploit, configuración de aplicación vulnerable y firmas de detección para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/kondukto-io/vulnerable-next-js-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubkondukto-io/vulnerable-next-js-poc

vulnerable-next-js-poc

Ver Repositorio
51hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Exploit de prueba de concepto para CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de RCE en React Server Components mediante deserialización insegura. Incluye script de exploit, configuración de aplicación vulnerable y firmas de detección para pruebas de seguridad autorizadas.

Compartir

CVE-2025-55182 (React2Shell) - Prueba de Concepto

⚠️ SOLO PARA INVESTIGACIÓN DE SEGURIDAD

Este repositorio contiene una prueba de concepto para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código en React Server Components. Esto es solo para pruebas de seguridad autorizadas y fines de investigación.

Resumen de la Vulnerabilidad

  • CVE ID: CVE-2025-55182
  • Nombre: React2Shell
  • Puntuación CVSS: 10.0 (CRÍTICA)
  • Tipo: CWE-502 - Deserialización de Datos No Confiables
  • Vector de Ataque: Red (AV:N)
  • Autenticación: No Requerida (PR:N)
  • Estado: Explotación activa en la naturaleza

Versiones Afectadas

React:

  • 19.0.0
  • 19.1.0, 19.1.1
  • 19.2.0

Next.js:

  • 15.0.0 to 15.0.4
  • 15.1.0 to 15.1.8
  • 15.2.0 to 15.2.5
  • 16.0.0 to 16.0.6

Detalles Técnicos

La vulnerabilidad explota la deserialización insegura en el protocolo Flight de React Server Components. Cuando un servidor recibe un payload especialmente diseñado, no logra validar adecuadamente la estructura antes de deserializar, permitiendo que datos controlados por el atacante manipulen la ejecución del lado del servidor.

Mecanismo de Ataque

  1. Inyección de Chunk Falso: El atacante envía un payload Flight con un objeto manipulado que imita la estructura interna de Chunk
  2. Secuestro del Manejador de Promise: El objeto falso incluye un método then personalizado
  3. Manipulación de Estado: La deserialización de React intenta resolver el Chunk falso, activando el manejador del atacante
  4. Ejecución de Código: Se ejecuta JavaScript arbitrario en el servidor a través de process.mainModule.require('child_process')

Configuración del POC

Requisitos Previos

  • Node.js 18+
  • Python 3.x (para el script de exploit)
  • npm o yarn

Instalación

  1. Instalar dependencias:
root@kitploit:~
npm install
  1. Iniciar el servidor vulnerable:
root@kitploit:~
npm run dev

El servidor se iniciará en http://localhost:3000

Estructura de la Aplicación Vulnerable

root@kitploit:~
app/
├── page.js              # Página principal con ServerForm
├── ServerForm.js        # Componente cliente con formulario
├── actions.js           # Acción del servidor vulnerable
└── layout.js            # Layout raíz

Ejecución del Exploit

Uso Básico

root@kitploit:~
python3 exploit.py -t http://localhost:3000 -c "whoami"

Opciones

  • -t, --target: URL objetivo (requerido)
  • -c, --command: Comando de shell a ejecutar (por defecto: id)
  • --check-only: Solo verificar si el objetivo parece vulnerable

Ejemplos

Verificar si el objetivo es vulnerable:

root@kitploit:~
python3 exploit.py -t http://localhost:3000 --check-only

Ejecutar comandos arbitrarios:

root@kitploit:~
# Obtener información del usuario
python3 exploit.py -t http://localhost:3000 -c "id"

# Listar archivos
python3 exploit.py -t http://localhost:3000 -c "ls -la"

# Crear un archivo como POC
python3 exploit.py -t http://localhost:3000 -c "touch /tmp/pwned"

# Leer variables de entorno
python3 exploit.py -t http://localhost:3000 -c "env"

Estructura del Payload del Exploit

El exploit utiliza multipart form-data con:

root@kitploit:~
Field "0": JSON malicioso con manejador 'then' personalizado
Field "1": Referencia al campo 0 ($@0)
Header: Next-Action: x (activa el procesamiento RSC)

El payload manipula el objeto interno _response para ejecutar:

root@kitploit:~
process.mainModule.require('child_process').execSync('<command>')

Mitigación

Acciones Inmediatas

  1. Actualizar React:

    root@kitploit:~
    npm install [email protected] [email protected]
    
  2. Actualizar Next.js:

    root@kitploit:~
    npm install [email protected]  # or latest patched version
    

Versiones Parcheadas

  • React: ≥ 19.3.0
  • Next.js:
    • ≥ 15.0.5
    • ≥ 15.1.9
    • ≥ 15.2.6
    • ≥ 16.0.7

Detección

Indicadores de Compromiso

  • Solicitudes POST inesperadas a endpoints RSC con el encabezado Next-Action
  • Payloads multipart form-data con referencias $@
  • Propiedades then sospechosas en los cuerpos de las solicitudes
  • Anomalías de ejecución de procesos en el lado del servidor

Firmas de Red

root@kitploit:~
POST / HTTP/1.1
Next-Action: x
Content-Type: multipart/form-data
...containing {"then":"$@

Cronología

  • 3 de diciembre de 2024: Divulgación pública
  • 5 de diciembre de 2024: Explotación activa observada
  • 26 de diciembre de 2024: Fecha límite de cumplimiento de CISA KEV

Referencias

  • Registro Oficial de CVE
  • Entrada NVD
  • Catálogo CISA KEV
  • Aviso de Seguridad de Wiz
  • Análisis Técnico de OffSec

Descargo de Responsabilidad

Esta prueba de concepto se proporciona solo con fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. Los autores no asumen ninguna responsabilidad por el mal uso de esta información.

NO:

  • Usar este exploit contra sistemas que no poseas o para los que no tengas permiso explícito para probar
  • Desplegar esto en entornos de producción
  • Compartir código de exploit sin el contexto y las advertencias adecuados

Licencia

Licencia MIT - Solo para fines de investigación de seguridad

Descargar herramienta