Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — Este repositorio documenta la investigación sobre el comportamiento de deserialización dentro de los Componentes del Servidor React (RSC) de Next.js utilizando el protocolo Flight. Se centra en cómo los cuerpos multiparte malformados combinados con el manejo de solicitudes de Acción del Servidor pueden conducir a la travesía de prototipos y primitivas de ejecución en ciertas compilaciones. | Kitploit
Herramientas/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Ver Repositorio
31hace 8 mesesAún no revisado

Este repositorio documenta la investigación sobre el comportamiento de deserialización dentro de los Componentes del Servidor React (RSC) de Next.js utilizando el protocolo Flight. Se centra en cómo los cuerpos multiparte malformados combinados con el manejo de solicitudes de Acción del Servidor pueden conducir a la travesía de prototipos y primitivas de ejecución en ciertas compilaciones.

Compartir

CVE-2025-55182 - React2Shell RCE

Este repositorio documenta la investigación sobre CVE-2025-55182, también conocido como React2Shell, una vulnerabilidad crítica de deserialización insegura en los Componentes del Servidor de React (RSC) y los frameworks que integran el protocolo RSC Flight, especialmente Next.js App Router.

El enfoque aquí está en cómo las cargas útiles malformadas de RSC / Flight combinadas con el manejo de Funciones del Servidor (Server Actions) pueden llevar a la ejecución de JavaScript controlado por el atacante en el servidor.

Este material es para comprensión defensiva, reproducción controlada en laboratorio y documentación. No es un kit de explotación listo para usar. Solo pruebe contra sistemas que posea o para los que tenga autorización explícita por escrito.


Software y Versiones Afectados

React RSC (CVE-2025-55182)

El error principal está en la implementación del lado del servidor de RSC Flight. Afecta a los siguientes paquetes npm y versiones:

Paquetes y versiones vulnerables (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0

Versiones parcheadas (según el aviso de React) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

Cualquier aplicación que use React 19 con RSC y uno de los paquetes vulnerables debe considerarse afectada hasta que se actualice, incluso si no define explícitamente Funciones del Servidor.


Next.js (CVE-2025-66478)

Next.js hereda la implementación vulnerable de RSC cuando usa App Router. El problema se rastrea como CVE-2025-66478 para Next.js y también tiene una calificación CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

Versiones vulnerables de Next.js (App Router)

  • Todas las compilaciones que usan React 19 RSC con:

    • next 15.x anterior a:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x anterior a 16.0.7

    • Compilaciones canary desde 14.3.0-canary.77 y versiones canary posteriores antes de las correcciones

En la práctica, esto significa:

  • Next.js 15 y 16 con App Router están afectados hasta que alcancen las versiones corregidas anteriores.
  • Los proyectos create-next-app por defecto que usen App Router y React 19 están dentro del alcance a menos que se actualicen.

No afectado en este CVE (según la guía del proveedor) (Black Kite)

  • Aplicaciones Next.js Pages Router
  • Next.js 13 y 14 estables que no usan el stack RSC de React 19
  • Edge Runtime y React puramente del lado del cliente sin componentes del servidor

Otros Frameworks y Ecosistemas

Cualquier framework o empaquetador que incluya los paquetes RSC vulnerables puede verse afectado. Los ecosistemas actualmente listados incluyen: (Vulert)

  • Versiones de vista previa de React Router RSC
  • RedwoodJS / Redwood SDK usando RSC
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • Otras integraciones RSC construidas sobre React 19

Si un stack usa React 19 más uno de los paquetes react-server-dom-* vulnerables, suponga que está afectado hasta que se demuestre lo contrario.


Condiciones de Explotación

Según avisos públicos y documentos de proveedores, la explotación tiene las siguientes características: (Vulert)

  • Autenticación

    • No autenticado en implementaciones típicas
    • No se requiere una sesión de usuario válida si el endpoint de la Función del Servidor es accesible públicamente
  • Configuración

    • React 19 con RSC habilitado y usando un paquete react-server-dom-* vulnerable
    • Un endpoint de Función del Servidor o Server Action expuesto que procese cargas útiles RSC Flight
    • En Next.js, uso de App Router con React 19 en los rangos de versiones vulnerables
    • No es necesario que los desarrolladores definan funciones peligrosas explícitas como child_process.exec ellos mismos
  • Exposición de red

    • Cualquier endpoint HTTP(S) que acepte solicitudes RSC Flight puede ser objetivo
    • El escaneo en la nube sugiere que una gran parte de los endpoints RSC de Next.js expuestos a Internet están dentro del alcance (CyberInsider)
  • Flujo de ataque (alto nivel)

    • Enviar una única solicitud HTTP manipulada a un endpoint de Función del Servidor
    • La solicitud lleva una carga útil Flight malformada que rompe las invariantes de deserialización de RSC
    • La decodificación insegura permite que los datos controlados por el atacante sean tratados como JavaScript ejecutable en el servidor
    • El resultado es la ejecución de código arbitrario en el proceso Node.js bajo los privilegios de la aplicación

Las evaluaciones CVSS 3.1 describen esto como:

  • Vector de ataque: Red
  • Complejidad del ataque: Baja
  • Privilegios requeridos: Ninguno
  • Interacción del usuario: Ninguna
  • Alcance: Cambiado
  • Impacto: Alto en confidencialidad, integridad y disponibilidad (0xpthree.gitbook.io)

Resumen del Comportamiento Observado en Laboratorios

En entornos de prueba controlados, utilizando versiones vulnerables y configuraciones con RSC habilitado, investigadores y proveedores informan: (SOCRadar® Cyber Intelligence Inc.)

  • Alta confiabilidad de los intentos de explotación cuando se utiliza un endpoint de Función del Servidor correctamente objetivo
  • Ejecución exitosa de JavaScript proporcionado por el atacante dentro del contexto del servidor RSC de React
  • Capacidad de encadenar esto en ejecución de comandos arbitrarios a través de primitivas estándar de Node.js en la investigación de prueba de concepto
  • Compromiso total de los datos de la aplicación y variables de entorno una vez que se logra la ejecución de código
Descargar herramienta