Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182_CVE-2025-66478 — CVE-2025-55182 + CVE-2025-66478 - Next.js/React Server Components Ejecución Remota de Código | Kitploit
Herramientas/GitHubGitHub/lincemorado97/cve-2025-55182_cve-2025-66478
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de Payloads
GitHublincemorado97/cve-2025-55182_cve-2025-66478

CVE-2025-55182_CVE-2025-66478

CVE-2025-55182 + CVE-2025-66478 - Next.js/React Server Components Ejecución Remota de Código

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 8 mesesAún no revisado

CVE-2025-55182 - Ejecución remota de código en Next.js/React Server Components

Descripción general

Este repositorio contiene un exploit de Prueba de Concepto (PoC) para CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a React Server Components en las versiones 19.x de React y 15.x y 16.x de Next.js cuando se utiliza App Router. La vulnerabilidad tiene una puntuación CVSS de 10.0, lo que representa un riesgo grave.

Descripción de la vulnerabilidad

El núcleo de la vulnerabilidad reside en el manejo incorrecto de la deserialización dentro de React Server Components. Específicamente, el exploit aprovecha la deserialización @ para manipular un objeto Chunk y secuestrar su propiedad then. Al establecer el status en RESOLVED_MODEL, se llama a la función initializeModelChunk con un chunk falso controlado enteramente por el atacante. Esto permite la manipulación del objeto _response, lo que en última instancia conduce a la ejecución de código arbitrario.

El exploit apunta al proceso de deserialización de Blob, específicamente a la llamada response._formData.get, para inyectar código controlado por el atacante que luego se ejecuta.

Prueba de Concepto (PoC)

El script exploit.py proporciona una PoC que demuestra la vulnerabilidad. Crea un payload malicioso que manipula el proceso de deserialización para ejecutar un comando en el servidor objetivo.

Cómo funciona:

  1. Deserialización @: El exploit utiliza el mecanismo de deserialización @ para obtener el control de un objeto Chunk.
  2. Secuestro de Chunk.prototype.then: La propiedad then del prototipo de Chunk se sobrescribe, de modo que cuando el chunk es esperado/resuelto, se llamará al código controlado por el atacante.
  3. Estado RESOLVED_MODEL: Establecer el status del chunk en RESOLVED_MODEL activa la función initializeModelChunk, que interactúa con el objeto _response controlado por el atacante.
  4. Manipulación de _formData.get: El exploit manipula response._formData.get para devolver una función con código controlado por el atacante. Esta función se ejecuta a continuación.

Requisitos previos

  • Python 3: El script de la PoC está escrito en Python 3.
  • Librería: Instale la librería usando pip install -r requirements.txt.
  • Servidor objetivo: Una aplicación Next.js (16.0.6) vulnerable que se ejecute con App Router.

Uso

  1. Guarde el script: Guarde el código Python proporcionado como exploit.py.

  2. Ejecute el script: Ejecute el script desde la línea de comandos, proporcionando la URL objetivo y el comando a ejecutar como argumentos:

    root@kitploit:~
    python exploit.py <target_url> <command_to_execute>
    

    Por ejemplo:

    root@kitploit:~
    python exploit.py http://localhost:3000 "ls -l"
    

Demostración

demo

Aviso legal

Esta PoC se proporciona "tal cual" sin ninguna garantía. El autor no es responsable de ningún uso indebido o daño causado por este script. Úselo bajo su propio riesgo.

Descargar herramienta