Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PoC_CVE-2025-55182 — Prueba de concepto de exploit para CVE-2025-55182 (React2Shell), una RCE crítica de pre-autenticación en React Server Components. Demuestra deserialización insegura en el protocolo Flight para pruebas de seguridad autorizadas y educación. | Kitploit
Herramientas/GitHubGitHub/ryanhafid/poc_cve-2025-55182
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y Educación
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

Prueba de concepto de exploit para CVE-2025-55182 (React2Shell), una RCE crítica de pre-autenticación en React Server Components. Demuestra deserialización insegura en el protocolo Flight para pruebas de seguridad autorizadas y educación.

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramienta de Explotación Next.js React2Shell (CVE-2025-55182)

Una herramienta de prueba de concepto para demostrar la vulnerabilidad crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) únicamente en entornos de prueba locales autorizados.

⚠️ ADVERTENCIA CRÍTICA: EXPLOTACIÓN ACTIVA

Esta vulnerabilidad (CVSS 10.0) está siendo explotada activamente por actores de amenazas sofisticados. La inteligencia de amenazas de Amazon informa que múltiples grupos patrocinados por estados vinculados a China, incluyendo Earth Lamia y Jackpot Panda, comenzaron a armamentizar exploits públicos en cuestión de horas tras la divulgación. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) la ha añadido a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

  • USO LEGAL ÚNICAMENTE: Utilice exclusivamente contra sistemas que posea o sobre los cuales tenga autorización explícita por escrito para realizar pruebas.
  • PARCHE INMEDIATO REQUERIDO: Si es vulnerable, debe actualizar de inmediato. El parche es la única mitigación definitiva.
  • SIN GARANTÍA: Esta herramienta es solo para fines educativos y de evaluación de seguridad autorizada.

📄 Resumen de la Vulnerabilidad

CVE-2025-55182 (React2Shell) es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación previa en el protocolo "Flight" de React Server Components (RSC). Se asignó un identificador separado, CVE-2025-66478, para Next.js, pero posteriormente fue rechazado como duplicado de CVE-2025-55182, ya que ambos comparten la misma causa raíz.

  • Causa Raíz: Deserialización insegura en el paquete del lado del servidor de React. La lógica de decodificación del protocolo Flight no valida adecuadamente las cargas útiles controladas por el atacante, lo que permite contaminación de prototipos e influencia sobre las rutas de ejecución del lado del servidor.
  • Vector de Ataque: Sin autenticación. Los atacantes pueden desencadenar el exploit enviando una única solicitud HTTP POST especialmente diseñada a un endpoint del servidor.
  • Fiabilidad: Las pruebas han demostrado que la explotación tiene una fiabilidad cercana al 100% contra configuraciones predeterminadas vulnerables.
  • Alcance: Una aplicación es vulnerable si admite React Server Components (RSC), incluso si no implementa explícitamente Server Functions.

📖 Uso

Sintaxis Básica

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Ejemplos

root@kitploit:~
# Apuntar a una URL específica
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Software Afectado y Versiones Parcheadas

La vulnerabilidad se origina en paquetes específicos de React, afectando a cualquier framework que los incluya.

No Afectados: Next.js 13.x, versiones estables de Next.js 14.x, aplicaciones Pages Router y Edge Runtime no están afectados.

🔬 Detalles Técnicos y Explotación

La Fallo en el Protocolo Flight

El protocolo RSC Flight serializa datos para la comunicación cliente-servidor. La vulnerabilidad reside en la lógica de deserialización en el servidor, que expande de forma insegura las propiedades del objeto de la carga útil entrante sin una validación adecuada. Esto permite a un atacante inyectar claves maliciosas (como __proto__ o constructor) en la solicitud, lo que lleva a contaminación de prototipos.

Una vez que la cadena de prototipos está contaminada, el servidor sigue rutas de ejecución influenciadas por el atacante. Esto se puede encadenar para ejecutar código JavaScript arbitrario con privilegios de servidor, lo que lleva a una Ejecución Remota de Código (RCE) completa.

Actividad Posterior a la Explotación

Investigadores de seguridad han observado exploits exitosos que llevan a:

  • Recolección de Credenciales: Intentos de identificar y exfiltrar credenciales en la nube (por ejemplo, de .aws/credentials).
  • Minería de Criptomonedas: Implementación de mineros como XMRig.
  • Despliegue de Malware: Instalación de frameworks como el framework Sliver C2.

🛡️ Mitigación y Respuesta

1. Parche Inmediato (Solución Principal)

El parche es obligatorio y la única forma de eliminar completamente la vulnerabilidad. No existe una opción de configuración para deshabilitar la ruta de código vulnerable.

root@kitploit:~
# Para usuarios de Next.js, actualice a la última versión parcheada en su línea de versión.
# Ejemplo: Si está en Next.js 15.5.x:
npm install [email protected]

# También asegúrese de que las dependencias de React estén actualizadas:
npm install react@latest react-dom@latest

Verifique que sus archivos package-lock.json o yarn.lock reflejen las versiones parcheadas de los paquetes react-server-dom-* (19.0.1, 19.1.2 o 19.2.1).

2. Protecciones Interinas (Reglas WAF)

Mientras se parchea, implemente reglas de Firewall de Aplicaciones Web (WAF) para bloquear intentos de exploit:

  • AWS WAF: El grupo de reglas gestionadas AWSManagedRulesKnownBadInputsRuleSet (v1.24+) incluye reglas para este CVE.
  • Google Cloud Armor: Hay una regla preconfigurada cve-canary disponible.
  • Palo Alto Networks: Hay firmas disponibles para productos como Snort.

Nota: Las reglas WAF son una mitigación temporal e incompleta. No reemplazan la necesidad de parchear.

3. Indicadores de Compromiso (IOCs)

Revise los registros en busca de estas señales de intentos de explotación:

  • Red: Solicitudes POST con cabeceras next-action o rsc-action-id. Cuerpos de solicitud que contengan patrones como $@ o "status":"resolved_model".
  • Host: Ejecución inesperada de comandos (whoami, id, uname), lecturas de /etc/passwd, o escrituras de archivos en /tmp/ (por ejemplo, pwned.txt) por procesos de Node.js.

⚖️ Legal, Ética y Divulgación Responsable

Esta herramienta demuestra una vulnerabilidad con una puntuación CVSS de 10.0 (Severidad Máxima) que está siendo explotada activamente por actores patrocinados por estados.

  • Se Requiere Autorización: Las pruebas deben limitarse a entornos que posea y controle (por ejemplo, localhost, laboratorios aislados). Las pruebas no autorizadas son ilegales.
  • Divulgación Responsable: Si descubre un sistema vulnerable de terceros, no lo explote. Documente sus hallazgos y divúlguelos de manera responsable al propietario del sistema.
  • Propósito: Esta herramienta está destinada a la educación, pruebas de penetración autorizadas y ayudar a los profesionales de seguridad a comprender la amenaza para priorizar el parcheo.

🔗 Referencias y Créditos

  • Aviso Oficial de Next.js (CVE-2025-66478)
  • Entrada NVD para CVE-2025-55182
  • Descubrimiento: Lachlan Davidson, quien descubrió y divulgó responsablemente la vulnerabilidad.
  • Inteligencia de Amenazas: AWS, Wiz y otros equipos que rastrean la explotación en la naturaleza.

Recuerde: Esta herramienta demuestra por qué el parcheo es urgente. Use este conocimiento para mejorar la seguridad y defender los sistemas, no para comprometerlos. Asegúrese de que todas sus dependencias estén actualizadas a las versiones parcheadas listadas anteriormente.

Descargar herramienta
ComponenteVersiones AfectadasVersiones ParcheadasNotas
Paquetes React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Origen de la falla upstream.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 y posteriores
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principal afectado.
Otros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Plugin Vite RSCActualice a versiones que usen paquetes React parcheados (>19.0.1, 19.1.2, 19.2.1).Vulnerable si usa los paquetes React afectados.