Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shell-CVE-2025-55182-full-rce-script — vulnerabilidad React2Shell (CVE-2025-55182 / CVE-2025-66478) | Kitploit
Herramientas/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed TeamingHerramienta de Acceso Remoto
GitHubpax-k/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

vulnerabilidad React2Shell (CVE-2025-55182 / CVE-2025-66478)

Ver Repositorio
642hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Next.js React2Shell (CVE-2025-55182) Herramienta de Explotación

Una herramienta de prueba de concepto para demostrar la vulnerabilidad crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) únicamente en entornos de prueba locales autorizados.

⚠️ ADVERTENCIA CRÍTICA: EXPLOTACIÓN ACTIVA

Esta vulnerabilidad (CVSS 10.0) está siendo explotada activamente por actores de amenazas sofisticados. Amazon Threat Intelligence informa que múltiples grupos patrocinados por estados vinculados a China, incluyendo Earth Lamia y Jackpot Panda, comenzaron a weaponizar exploits públicos horas después de la divulgación. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) la ha agregado a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV).

  • USO LEGAL ÚNICAMENTE: Utilícelo exclusivamente contra sistemas que posea o para los que tenga autorización explícita por escrito para realizar pruebas.
  • PARCHEO INMEDIATO REQUERIDO: Si es vulnerable, debe actualizar inmediatamente. El parcheo es la única mitigación definitiva.
  • SIN GARANTÍA: Esta herramienta tiene fines educativos y de evaluación de seguridad autorizada únicamente.

📄 Resumen de la Vulnerabilidad

CVE-2025-55182 (React2Shell) es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación previa en el protocolo "Flight" de los Componentes del Servidor de React (RSC). Se asignó un identificador separado, CVE-2025-66478, para Next.js, pero posteriormente fue rechazado como duplicado de CVE-2025-55182, ya que ambos comparten la misma causa raíz.

  • Causa Raíz: Deserialización insegura en el paquete del lado del servidor de React. La lógica de decodificación del protocolo Flight no valida adecuadamente las cargas útiles controladas por el atacante, permitiendo contaminación de prototipos e influencia sobre las rutas de ejecución del lado del servidor.
  • Vector de Ataque: Sin autenticación. Los atacantes pueden desencadenar el exploit enviando una única solicitud HTTP POST especialmente diseñada a un endpoint del servidor.
  • Fiabilidad: Las pruebas han demostrado que la explotación tiene una fiabilidad cercana al 100% en configuraciones predeterminadas vulnerables.
  • Alcance: Una aplicación es vulnerable si admite Componentes del Servidor de React (RSC), incluso si no implementa explícitamente Funciones de Servidor.

📖 Uso

Sintaxis Básica

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [URL_OBJETIVO] [COMANDO]

Ejemplos

root@kitploit:~
# Apuntar a una URL específica
./pwn-nextjs.sh https://app-vulnerable.ejemplo.com "whoami"
root

🎯 Software Afectado y Versiones Parcheadas

La vulnerabilidad se origina en paquetes específicos de React, afectando a cualquier framework que los incluya.

ComponenteVersiones AfectadasVersiones ParcheadasNotas
Paquetes de React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Fuente del fallo ascendente.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 y posteriores
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principal afectado.
Otros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginActualizar a versiones que usen paquetes de React parcheados (>19.0.1, 19.1.2, 19.2.1).Vulnerable si utiliza los paquetes de React afectados.

No Afectado: Next.js 13.x, versiones estables de Next.js 14.x, aplicaciones Pages Router y Edge Runtime no están afectados.

🔬 Detalles Técnicos y Explotación

El Fallo en el Protocolo Flight

El protocolo RSC Flight serializa datos para la comunicación cliente-servidor. La vulnerabilidad reside en la lógica de deserialización del servidor, que expande de manera insegura las propiedades de los objetos de la carga útil entrante sin una validación adecuada. Esto permite a un atacante inyectar claves maliciosas (como __proto__ o constructor) en la solicitud, lo que lleva a una contaminación de prototipos.

Una vez que la cadena de prototipos está contaminada, el servidor sigue rutas de ejecución influenciadas por el atacante. Esto puede encadenarse para ejecutar código JavaScript arbitrario con privilegios de servidor, lo que conduce a una Ejecución Remota de Código (RCE) completa.

Actividad Post-Explotación

Investigadores de seguridad han observado exploits exitosos que llevan a:

  • Recolección de Credenciales: Intentos de identificar y exfiltrar credenciales en la nube (por ejemplo, de .aws/credentials).
  • Minería de Criptomonedas: Implementación de mineros como XMRig.
  • Despliegue de Malware: Instalación de frameworks como el framework Sliver C2.

🛡️ Mitigación y Respuesta

1. Parcheo Inmediato (Solución Principal)

El parcheo es obligatorio y la única forma de eliminar completamente la vulnerabilidad. No hay ninguna configuración para deshabilitar la ruta de código vulnerable.

root@kitploit:~
# Para usuarios de Next.js, actualice a la última versión parcheada en su línea de lanzamiento.
# Ejemplo: si está en Next.js 15.5.x:
npm install [email protected]

# También asegúrese de que las dependencias de React estén actualizadas:
npm install react@latest react-dom@latest

Verifique que sus archivos package-lock.json o yarn.lock reflejen las versiones parcheadas de los paquetes react-server-dom-* (19.0.1, 19.1.2 o 19.2.1).

2. Protecciones Interinas (Reglas WAF)

Mientras parchea, implemente reglas de Firewall de Aplicaciones Web (WAF) para bloquear intentos de exploit:

  • AWS WAF: El grupo de reglas administradas AWSManagedRulesKnownBadInputsRuleSet (v1.24+) incluye reglas para este CVE.
  • Google Cloud Armor: Una regla preconfigurada cve-canary está disponible.
  • Palo Alto Networks: Hay firmas disponibles para productos como Snort.

Nota: Las reglas WAF son una mitigación temporal e incompleta. No reemplazan la necesidad de parchear.

3. Indicadores de Compromiso (IOCs)

Revise los registros en busca de estas señales de intentos de explotación:

  • Red: Solicitudes POST con cabeceras next-action o rsc-action-id. Cuerpos de solicitud que contengan patrones como $@ o "status":"resolved_model".
  • Host: Ejecución inesperada de comandos (whoami, id, uname), lecturas de /etc/passwd o escrituras de archivos en /tmp/ (por ejemplo, pwned.txt) por procesos de Node.js.

⚖️ Legal, Ética y Divulgación Responsable

Esta herramienta demuestra una vulnerabilidad con una puntuación CVSS de 10.0 (Severidad Máxima) que está bajo explotación activa patrocinada por estados.

  • Se Requiere Autorización: Las pruebas deben limitarse a entornos que posea y controle (por ejemplo, localhost, laboratorios aislados). Las pruebas no autorizadas son ilegales.
  • Divulgación Responsable: Si descubre un sistema de terceros vulnerable, no lo explote. Documente sus hallazgos y divúlguelos de manera responsable al propietario del sistema.
  • Propósito: Esta herramienta está destinada a la educación, pruebas de penetración autorizadas y ayudar a los profesionales de seguridad a comprender la amenaza para priorizar el parcheo.

🔗 Referencias y Créditos

  • Aviso Oficial de Next.js (CVE-2025-66478)
  • Entrada NVD para CVE-2025-55182
  • Descubrimiento: Lachlan Davidson, quien descubrió y divulgó responsablemente la vulnerabilidad.
  • Inteligencia de Amenazas: AWS, Wiz y otros equipos que rastrean la explotación en la naturaleza.

Recuerde: Esta herramienta demuestra por qué el parcheo es urgente. Use este conocimiento para mejorar la seguridad y defender los sistemas, no para comprometerlos. Asegúrese de que todas sus dependencias estén actualizadas a las versiones parcheadas listadas anteriormente.

Descargar herramienta