Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-55182 — Análisis técnico detallado de CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código (RCE) en los componentes del servidor de React, que incluye los paquetes afectados, los mecanismos de explotación y las instrucciones de parcheo. | Kitploit
Herramientas/GitHubGitHub/mernjsb/cve-2024-55182
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

Análisis técnico detallado de CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código (RCE) en los componentes del servidor de React, que incluye los paquetes afectados, los mecanismos de explotación y las instrucciones de parcheo.

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 (React2Shell) Vulnerabilidad

1. Explicación sobre la Vulnerabilidad:

CVE-2025-55182 (“React2Shell”) es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) dentro de React Server Components (RSC) — específicamente en la lógica de deserialización del protocolo React Flight.

Afecta:

  • El motor del lado del servidor de React analiza incorrectamente los datos provenientes del navegador.

  • Un atacante puede enviar una solicitud HTTP especialmente diseñada a tu servidor.

  • Esa solicitud engaña al tiempo de ejecución del servidor de React para que ejecute JavaScript arbitrario del lado del servidor.

  • Esto permite a los atacantes:

    • Ejecutar comandos en tu servidor
    • Robar variables de entorno (claves API, contraseñas de base de datos, credenciales en la nube)
    • Instalar malware o criptomineros
    • Tomar el control total de tu backend

Resultados:

  • No se requiere inicio de sesión → el atacante no necesita una cuenta
  • Funciona en instalaciones predeterminadas → incluso en compilaciones limpias de create-next-app
  • Funciona de manera confiable como lo han demostrado los investigadores
  • Ya explotado en la naturaleza por grupos de criptominería y ladrones de credenciales

Si nuestro sitio usa React 19 O Next.js con el App Router, debemos asumir que somos vulnerables hasta que se aplique el parche.


2. Qué ha sido afectado (todos los paquetes + versiones)

Una lista completa y verificada de paquetes y versiones afectados:

Paquetes de React (problema principal)

PaqueteVersiones VulnerablesVersiones Parcheadas

Estos paquetes están vinculados a React Server Components (RSC) — la causa raíz.


Frameworks / herramientas que incluyen la implementación vulnerable del servidor React

Estos frameworks usan RSC internamente, por lo que heredaron la vulnerabilidad:


3. Cómo asegurar nuestros sitios web

La guía oficial y completa de seguridad para mantenerse seguro.


A. Actualizar inmediatamente (la ÚNICA solución completa)

Si usas React directamente

Actualiza a las versiones parcheadas:

root@kitploit:~
"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"

Run:

root@kitploit:~
npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest

Si usas Next.js (App Router)

Actualiza a las versiones parcheadas de Next.js:

Versión PrincipalVersión Segura
14.x (estable)Último lanzamiento de seguridad de 14.x
15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
16.x16.0.7

Run:

root@kitploit:~
npm install next@latest


Solución alternativa (Arreglo temporal y menos recomendada por la documentación oficial)

B. Si no podemos actualizar inmediatamente (mitigaciones temporales)

Estas no solucionan completamente el problema, pero reducen la exposición por un corto tiempo:

Bloquear solicitudes maliciosas RSC/Flight en nuestro WAF

Bloquear o limitar la tasa de solicitudes POST multipart/form-data hacia:

  • /app/
  • /actions
  • cualquier manejador de rutas RSC

Los atacantes confían en fragmentos multipart malformados para desencadenar el exploit.

Descargar herramienta
react-server-dom-webpack
19.0.0, 19.1.0, 19.1.1, 19.2.0
19.0.1, 19.1.2, 19.2.1
react-server-dom-parceligual que arribaigual que arriba
react-server-dom-turbopackigual que arribaigual que arriba
Framework / Herramienta¿Afectado?Notas
Next.js (App Router)SíEl más gravemente afectado. Vulnerabilidad rastreada como CVE-2025-66478 (ahora fusionada en CVE-2025-55182).
Vite RSC PluginSíCualquier instalación que use React Server Components.
Parcel RSC PluginSíMisma razón.
React Router RSC PreviewSíIncluye lógica del servidor RSC.
RedwoodJS RSC (RedwoodSDK)SíUsa el tiempo de ejecución RSC.
WakuSíTiempo de ejecución experimental basado en RSC.
Cualquier framework que empaquete el servidor RSC de React 19SíDebe consultar sus avisos.