Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-exploit | Kitploit
Herramientas/GitHubGitHub/legus-yeung/cve-2025-55182-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHublegus-yeung/cve-2025-55182-exploit

CVE-2025-55182-exploit

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de CVE-2025-55182

Este repositorio contiene un exploit sencillo para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código en React Server Components.

Resumen de la vulnerabilidad

CVE-2025-55182 es una vulnerabilidad de ejecución remota de código no autenticada en React Server Components (CVSS 10.0). La vulnerabilidad afecta a la forma en que React decodifica los payloads enviados a los endpoints de React Server Function, lo que permite a un atacante elaborar solicitudes HTTP maliciosas que logran ejecución remota de código en el servidor.

Versiones afectadas

  • react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0

Versiones corregidas

  • react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1

Script de explotación

El script exploit.py demuestra cómo un atacante podría explotar esta vulnerabilidad elaborando una solicitud HTTP maliciosa dirigida a un endpoint de React Server Function.

Nota: Este exploit solo funciona contra versiones vulnerables de Next.js y React. Después de actualizar a las versiones corregidas, el exploit dejará de funcionar.

Demostración

Antes de la actualización (Vulnerable)

El script de explotación dirigido a una aplicación Next.js vulnerable:

Script de explotación antes de la actualización

Después de la actualización (Parcheado)

El mismo script de explotación después de actualizar Next.js y React: el exploit ya no funciona:

Script de explotación después de la actualización

Registro de despliegue

Ejemplo de salida que muestra el exploit en acción:

Registro de despliegue

Impacto

Esta vulnerabilidad permite la ejecución remota de código no autenticada en servidores que ejecutan versiones vulnerables de React Server Components. Incluso si tu aplicación no implementa explícitamente endpoints de React Server Function, podría seguir siendo vulnerable si admite React Server Components.

Mitigación

Se requiere acción inmediata: Actualiza a las últimas versiones corregidas:

Next.js

root@kitploit:~
npm install next@latest

React

root@kitploit:~
npm install react@latest react-dom@latest react-server-dom-webpack@latest

Descargo de responsabilidad

Este exploit se proporciona únicamente con fines educativos y de investigación en seguridad. No utilices este código contra sistemas que no te pertenezcan o para los que no tengas permiso explícito de prueba. El acceso no autorizado a sistemas informáticos es ilegal.

Referencias

  • Vulnerabilidad de seguridad crítica en React Server Components
  • CVE-2025-55182
  • Reportado por: Lachlan Davidson (29 de noviembre de 2025)
Descargar herramienta