Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-React2Shell-Exploit — Una herramienta de prueba de concepto para demostrar la vulnerabilidad crítica React2Shell | Kitploit
Herramientas/GitHubGitHub/m4rgs/cve-2025-55182-react2shell-exploit
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubm4rgs/cve-2025-55182-react2shell-exploit

CVE-2025-55182-React2Shell-Exploit

Una herramienta de prueba de concepto para demostrar la vulnerabilidad crítica React2Shell

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
11hace 8 mesesAún no revisado

Next.js React2Shell (CVE-2025-55182) Expl0it

Una herramienta de prueba de concepto para demostrar la vulnerabilidad crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) únicamente en entornos de pruebas locales y autorizados.

⚠️ ADVERTENCIA CRÍTICA: EXPLOTACIÓN ACTIVA

  • USO LEGAL ÚNICAMENTE: Utilícela exclusivamente contra sistemas que posea o para los que tenga autorización escrita explícita para realizar pruebas.
  • PARCHEO INMEDIATO REQUERIDO: Si es vulnerable, debe actualizar de inmediato. El parcheo es la única mitigación definitiva.
  • SIN GARANTÍA: Esta herramienta es solo para fines educativos y de evaluación de seguridad autorizada.

📄 Resumen de la Vulnerabilidad

CVE-2025-55182 (React2Shell) es una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en el protocolo "Flight" de React Server Components (RSC). Se asignó un identificador separado, CVE-2025-66478, para Next.js, pero desde entonces fue rechazado como duplicado de CVE-2025-55182, ya que ambos comparten la misma causa raíz.

  • Causa raíz: Deserialización insegura en el paquete del lado del servidor de React. La lógica de decodificación del protocolo Flight no valida adecuadamente las cargas útiles controladas por el atacante, lo que permite la contaminación de prototipos y la influencia sobre las rutas de ejecución del lado del servidor.
  • Vector de ataque: Sin autenticación. Los atacantes pueden desencadenar la explotación enviando una única solicitud HTTP POST especialmente diseñada a un endpoint del servidor.
  • Fiabilidad: Las pruebas han demostrado que la explotación tiene una fiabilidad cercana al 100% contra configuraciones vulnerables por defecto.
  • Alcance: Una aplicación es vulnerable si admite React Server Components (RSC), incluso si no implementa explícitamente Server Functions.

📖 Uso

Sintaxis Básica

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Ejemplos

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Software Afectado y Versiones Parcheadas

La vulnerabilidad se origina en paquetes específicos de React y afecta a cualquier framework que los incluya.

No afectados: Next.js 13.x, las versiones estables de Next.js 14.x, las aplicaciones Pages Router y Edge Runtime no están afectados.

🔬 Detalles Técnicos y Explotación

La Falla en el Protocolo Flight

El protocolo Flight de RSC serializa datos para la comunicación cliente-servidor. La vulnerabilidad reside en la lógica de deserialización del servidor, que expande de forma insegura las propiedades de los objetos de la carga útil entrante sin una validación adecuada. Esto permite a un atacante inyectar claves maliciosas (como __proto__ o constructor) en la solicitud, lo que provoca contaminación de prototipos.

Una vez contaminada la cadena de prototipos, el servidor sigue rutas de ejecución influenciadas por el atacante. Esto puede encadenarse para ejecutar código JavaScript arbitrario con privilegios del servidor, lo que conduce a una ejecución remota de código (RCE) completa.

Actividad Posterior a la Explotación

Los investigadores de seguridad han observado explotaciones exitosas que conducen a:

  • Recolección de credenciales: Intentos de identificar y exfiltrar credenciales en la nube (por ejemplo, de .aws/credentials).
  • Minería de criptomonedas: Implementación de mineros como XMRig.
  • Implementación de malware: Instalación de frameworks como Sliver C2.

🛡️ Mitigación y Respuesta

1. Parcheo Inmediato (Solución Principal)

El parcheo es obligatorio y la única forma de eliminar por completo la vulnerabilidad. No existe una opción de configuración para deshabilitar la ruta de código vulnerable.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Verifique que sus archivos package-lock.json o yarn.lock reflejen las versiones parcheadas de los paquetes react-server-dom-* (19.0.1, 19.1.2 o 19.2.1).

2. Protecciones Temporales (Reglas WAF)

Mientras se aplica el parche, despliegue reglas de firewall de aplicaciones web (WAF) para bloquear los intentos de explotación:

  • AWS WAF: El grupo de reglas administradas AWSManagedRulesKnownBadInputsRuleSet (v1.24+) incluye reglas para este CVE.
  • Google Cloud Armor: Hay una regla preconfigurada cve-canary disponible.
  • Palo Alto Networks: Hay firmas disponibles para productos como Snort.

Nota: Las reglas WAF son una mitigación temporal e incompleta. No reemplazan la necesidad de parchear.

3. Indicadores de Compromiso (IOCs)

Revise los registros en busca de estas señales de intentos de explotación:

  • Red: Solicitudes POST con cabeceras next-action o rsc-action-id. Cuerpos de solicitud que contengan patrones como $@ o "status":"resolved_model".
  • Host: Ejecución inesperada de comandos (whoami, id, uname), lecturas de /etc/passwd o escrituras de archivos en /tmp/ (por ejemplo, pwned.txt) por procesos de Node.js.

⚖️ Legal, Ética y Divulgación Responsable

Esta herramienta demuestra una vulnerabilidad con una puntuación CVSS de 10.0 (Severidad Máxima) que está siendo explotada activamente con patrocinio estatal.

  • Se requiere autorización: Las pruebas deben limitarse a entornos que usted posea y controle (por ejemplo, localhost, laboratorios aislados). Las pruebas no autorizadas son ilegales.
  • Divulgación responsable: Si descubre un sistema de terceros vulnerable, no lo explote. Documente sus hallazgos y divúlguelos de manera responsable al propietario del sistema.
  • Propósito: Esta herramienta está destinada a la educación, las pruebas de penetración autorizadas y a ayudar a los profesionales de la seguridad a comprender la amenaza para priorizar el parcheo.

🔗 Referencias y Créditos

  • Aviso Oficial de Next.js (CVE-2025-66478)
  • Entrada de NVD para CVE-2025-55182
  • Descubrimiento: Lachlan Davidson, quien descubrió y divulgó responsablemente la vulnerabilidad.
  • Inteligencia de amenazas: AWS, Wiz y otros equipos que rastrean la explotación activa en el mundo real.

Recuerde: Esta herramienta demuestra por qué el parcheo es urgente. Utilice este conocimiento para mejorar la seguridad y defender los sistemas, no para comprometerlos. Asegúrese de que todas sus dependencias estén actualizadas a las versiones parcheadas indicadas anteriormente.

AUTOR

TAHA MOUNIR

Descargar herramienta
ComponenteVersiones AfectadasVersiones ParcheadasNotas
Paquetes React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Origen de la falla upstream.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 y posteriores
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework afectado principal.
Otros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginActualice a versiones que utilicen paquetes React parcheados (>19.0.1, 19.1.2, 19.2.1).Vulnerable si se usan los paquetes React afectados.