Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shelldemo — Este repositorio contiene los scripts que puedes ejecutar para simular el (CVE-2025-55182) junto con el servidor next.js | Kitploit
Herramientas/GitHubGitHub/premdanav/react2shelldemo
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubpremdanav/react2shelldemo

react2shelldemo

Este repositorio contiene los scripts que puedes ejecutar para simular el (CVE-2025-55182) junto con el servidor next.js

Ver Repositorio
1hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

React2Shell (CVE-2025-55182) — Demo local de seguridad de RSC

⚠️ ADVERTENCIA Este repositorio es solo para investigación educativa y de seguridad defensiva.

NO intente ejecutar este código contra:

  • Sistemas de producción
  • Sitios web públicos
  • Servidores que no posea o para los que no tenga permiso explícito de prueba

La explotación no autorizada de vulnerabilidades puede ser ilegal.


📌 Resumen

Este repositorio demuestra el impacto en el mundo real de React2Shell (CVE-2025-55182) — una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a React Server Components (RSC) y frameworks como Next.js.

La demo muestra cómo la deserialización insegura en entornos vulnerables puede provocar:

  • Ejecución de código en el servidor
  • Acceso al sistema de archivos
  • Enumeración de directorios

Todas las pruebas se realizaron localmente en un entorno controlado.


🧪 Escenarios de la demo

El script de la demo contiene tres ejemplos aislados:

  1. Prueba mínima de RCE

    • Registra un mensaje desde la ejecución en el servidor
  2. Escritura en el sistema de archivos

    • Crea un archivo en el directorio de trabajo del servidor
Enumeración de directorios
  • Lista archivos del directorio del proceso del servidor

Estos ejemplos son intencionadamente simples para resaltar el impacto, no la explotación.


🔧 Pasos de simulación de alto nivel (solo local)

  1. Crear una aplicación de prueba Next.js local
  2. Ejecutarla en un entorno de desarrollo controlado
  3. Asegurarse de que el entorno refleje una configuración vulnerable
  4. Ejecutar el script de la demo desde un contexto de navegador
  5. Observar los registros del servidor y los cambios en el sistema de archivos

⚠️ No se requiere ni recomienda un despliegue público.


🛡️ Guía de mitigación

Si usas React Server Components:

  • Actualiza React y Next.js a versiones parcheadas inmediatamente
  • Audita las acciones del servidor y los límites de RSC
  • Trata la serialización/deserialización como una superficie de alto riesgo
  • Monitorea los registros del servidor en busca de cargas útiles RSC anómalas

📚 Referencias

  • Sitio oficial de React2Shell: https://react2shell.com/
  • Aviso de seguridad de React:
    https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • Investigación original y PoC:
    https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

⚖️ Aviso legal y ético

Este proyecto tiene como objetivo concienciar y ayudar a los desarrolladores a entender la gravedad de las vulnerabilidades RCE.

El autor no es responsable del mal uso de este código.

Descargar herramienta