Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-NextJS-RCE-PoC — Prueba de concepto funcional (PoC) para CVE-2025-55182 (React2Shell) - Ejecución remota de código no autenticada en Next.js 15.0.0 a través de React Server Components | Kitploit
Herramientas/GitHubGitHub/pkrasulia/cve-2025-55182-nextjs-rce-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónDesarrollo de PayloadsLabs y Práctica
GitHubpkrasulia/cve-2025-55182-nextjs-rce-poc

CVE-2025-55182-NextJS-RCE-PoC

Prueba de concepto funcional (PoC) para CVE-2025-55182 (React2Shell) - Ejecución remota de código no autenticada en Next.js 15.0.0 a través de React Server Components

Ver Repositorio
413hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Entorno de Reproducción CVE-2025-55182 (React2Shell)

⚠️ SOLO CON FINES EDUCATIVOS

Este repositorio se crea estrictamente con fines educativos y de investigación. Demuestra una vulnerabilidad crítica en los Componentes del Servidor React (Next.js) para ayudar a los desarrolladores a comprender los riesgos y la importancia de actualizar sus dependencias.

NO UTILICE ESTE CÓDIGO EN PRODUCCIÓN O CONTRA SISTEMAS QUE NO LE PERTENEZCAN.

Resumen

Este proyecto reproduce CVE-2025-55182 (también conocido como "React2Shell"), una vulnerabilidad de Ejecución Remota de Código (RCE) que afecta a los Componentes del Servidor React en aplicaciones Next.js.

  • Vulnerabilidad: RCE no autenticada mediante Contaminación de Prototipos en el analizador RSC.
  • Versiones Afectadas: React < 19.0.0 (específicamente compilaciones experimentales), Next.js < 15.0.3 (específicamente 15.0.0 en esta demo).
  • Mecanismo: El atacante envía una solicitud multipart/form-data manipulada que explota la lógica de deserialización de los Componentes del Servidor React para ejecutar código JavaScript arbitrario en el servidor.

Demo de RCE CVE-2025-55182

Estructura del Proyecto

  • app/page.js: Contiene el Panel de Explotación Interactivo. Este Componente Cliente le permite ejecutar comandos RCE directamente desde el navegador.
  • app/actions.js: Contiene una Acción de Servidor estándar. La vulnerabilidad reside en la lógica de análisis del framework antes de que se ejecute esta acción.
  • exploit.js: Un script independiente de Node.js para demostrar el exploit de forma programática.
  • Configuración e Instalación

    Requisitos Previos

    • Node.js (v18 o posterior recomendado)
    • NPM
    • (Opcional) nvm para la gestión de versiones

    Instalación

    1. Clonar el repositorio:

      root@kitploit:~
      git clone https://github.com/pkrasulia/CVE-2025-55182-NextJS-RCE-PoC.git
      cd react-cve-test
      
    2. (Opcional) Usar la versión correcta de Node.js:

      root@kitploit:~
      nvm use
      
    3. Instalar dependencias (esto instalará las versiones vulnerables):

      root@kitploit:~
      npm ci --legacy-peer-deps
      # O
      npm install --force
      
    4. Iniciar el servidor de desarrollo:

      root@kitploit:~
      npm run dev
      

    El servidor debería iniciarse en http://localhost:3000.

    Cómo Reproducir RCE

    Método 1: Panel Interactivo (Recomendado)

    1. Abra http://localhost:3000 en su navegador.
    2. Verá la página "Demo de CVE-2025-55182".
    3. En el Panel del Atacante, introduzca un comando (por ejemplo, whoami, ls -la o cat package.json).
    4. Haga clic en ENVIAR EXPLOIT.
    5. Observe la salida del comando en la Terminal de Ataque a la derecha.

    Método 2: Línea de Comandos (Node.js)

    Puede ejecutar el script de exploit directamente desde su terminal:

    root@kitploit:~
    # Basic usage
    node exploit.js http://localhost:3000 "whoami"
    
    # Open Calculator (Linux) - use '&' to run in background
    node exploit.js http://localhost:3000 "gnome-calculator &"
    

    Mitigación

    Para corregir esta vulnerabilidad en sus propios proyectos:

    1. Actualizar Next.js: Actualice a Next.js 15.0.3 o posterior.
      root@kitploit:~
      npm install next@latest react@latest react-dom@latest
      
    2. Auditar Dependencias: Asegúrese de que ningún otro paquete esté forzando versiones antiguas de React/Next.js.

    Descargo de Responsabilidad

    El autor no se hace responsable del mal uso de esta información. Este proyecto está destinado a ayudar a investigadores de seguridad y desarrolladores a mejorar la seguridad de sus aplicaciones.

    Descargar herramienta