Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182 — react CVE-2025-55182 | Kitploit
Herramientas/GitHubGitHub/tanvirahmedcs/cve-2025-55182
Escáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubtanvirahmedcs/cve-2025-55182

CVE-2025-55182

react CVE-2025-55182

Ver Repositorio
12hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 — Componentes de Servidor React RCE sin autenticación

Severidad: Crítica — CVSS 10.0
CWE: CWE-502 (Deserialización de Datos No Confiables)
Vendedor: Meta (Facebook)
Divulgado: 3 de diciembre de 2025


Resumen

CVE-2025-55182 es una vulnerabilidad de ejecución remota de código (RCE) sin autenticación de máxima gravedad en los Componentes de Servidor React (RSC), apodada React2Shell. La falla reside en cómo React decodifica los payloads enviados a los endpoints de las Funciones de Servidor React a través del protocolo Flight. Un atacante puede enviar una única solicitud HTTP POST especialmente diseñada a un servidor vulnerable y ejecutar código arbitrario — sin credenciales, sin interacción del usuario requerida.

Las aplicaciones que no exponen endpoints explícitos de Funciones de Servidor aún son vulnerables si soportan Componentes de Servidor React.


Paquetes y Versiones Afectados

PaqueteVersiones VulnerablesVersiones Parcheadas
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1

Frameworks afectados (cuando usan paquetes React vulnerables): Next.js 15.x / 16.x (App Router), React Router, Waku, RedwoodSDK, Parcel RSC, plugin Vite RSC.


Desglose CVSS v3.1

MétricaValor
Vector de AtaqueRed
Complejidad de AtaqueBaja
Privilegios RequeridosNinguno
Interacción del UsuarioNinguna
AlcanceCambiado
ConfidencialidadAlta
IntegridadAlta
DisponibilidadAlta
Puntuación Total10.0 (Crítica)

Cadena de vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H


Cómo Funciona la Vulnerabilidad

Los Componentes de Servidor React utilizan un formato de cable binario llamado protocolo Flight para transmitir árboles de componentes del servidor al cliente. El mismo protocolo maneja las Funciones de Servidor (anteriormente Acciones de Servidor) — endpoints invocables que aceptan argumentos serializados del navegador.

La vulnerabilidad está en el deserializador: cuando React procesa un payload Flight, puede ser engañado para instanciar objetos arbitrarios del lado del servidor, lo que lleva a un RCE completo. Debido a que el endpoint Flight se expone por defecto siempre que RSC está habilitado, y porque no existe una puerta de autenticación a nivel de protocolo, la explotación solo requiere acceso de red al servidor.


Plantilla Nuclei

La plantilla incluida CVE-2025-55182.yaml utiliza tres métodos de detección complementarios.

Solicitud 1 — Sonda Genérica de Endpoint Flight RSC

Envía un POST mínimo con Content-Type: text/x-component a la ruta raíz. Un servidor RSC vulnerable (o accesible) responde con el mismo content-type y un cuerpo de flujo Flight cuyas filas comienzan con IDs de fila alfanuméricos seguidos de dos puntos (por ejemplo 0:, 1:) o sigilos de referencia de React ($L, $S, $I, $@).

POST / HTTP/1.1
Content-Type: text/x-component
Accept: text/x-component, */*

Condición de coincidencia: HTTP 200 + cabecera text/x-component + regex de flujo Flight en el cuerpo.

Solicitud 2 — Sonda RSC de Next.js App Router

Next.js señaliza solicitudes RSC mediante la cabecera RSC: 1 y el parámetro de consulta ?_rsc=. Esta solicitud imita una precarga del navegador para confirmar que el endpoint Flight del App Router es accesible.

GET /?_rsc=1 HTTP/1.1
Accept: text/x-component
RSC: 1
Next-Router-State-Tree: %5B%22%22%2C%7B%7D%5D

Condición de coincidencia: HTTP 200 + cabecera text/x-component.

Solicitud 3 — Sonda de Endpoint de Función de Servidor (Acción)

Envía un payload Flight mínimo malformado junto con una cabecera Next-Action (el mecanismo utilizado para invocar Funciones de Servidor). Un servidor vulnerable intenta deserializar el payload; incluso una respuesta de error que incluya cabeceras específicas de RSC confirma que el endpoint existe.

POST / HTTP/1.1
Content-Type: text/x-component
Next-Action: 0000000000000000000000000000000000000000

Condición de coincidencia: HTTP 200/400/500 + cabecera text/x-component o x-action-revalidated.

Detección Basada en Archivos (Pasiva)

Escanea archivos *.json locales (por ejemplo package-lock.json, yarn.lock) en busca de los nombres de paquetes vulnerables combinados con una expresión regular de versión que coincida con 19.0.0, 19.1.0, 19.1.1 o 19.2.0. Útil para auditar repositorios o pipelines CI sin enviar tráfico de red.


Uso

Requisitos previos

  • Nuclei v3.x o posterior
# Instalar / Actualizar Nuclei
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

Escaneo activo — objetivo único

nuclei -target CVE-2025-55182.yaml -u https://target.example.com

Escaneo activo — lista de objetivos

nuclei -target CVE-2025-55182.yaml -l targets.txt

Escaneo pasivo — directorio de proyecto local

nuclei -target CVE-2025-55182.yaml -target ./path/to/project

Salida verbosa con informe JSON

nuclei -target CVE-2025-55182.yaml -u https://target.example.com -v -je results.json

Escaneo con limitación de velocidad (recomendado para objetivos de producción)

nuclei -target CVE-2025-55182.yaml -u https://target.example.com -rl 10 -timeout 10

Mitigación

Actualice inmediatamente a una versión parcheada:

# npm
npm install react-server-dom-webpack@latest

# yarn
yarn upgrade react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# pnpm
pnpm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

Versiones mínimas seguras por rama:

RamaVersión Mínima Segura
19.0.x19.0.1
19.1.x19.1.2
19.2.x19.2.1

Mitigaciones temporales (si la actualización no es posible de inmediato):

  • Bloquear solicitudes HTTP POST a endpoints RSC/Flight en la capa WAF o proxy inverso.
  • Deshabilitar los Componentes de Servidor React por completo hasta que se pueda aplicar un parche.
  • Implementar una regla WAF dirigida al tipo de contenido text/x-component en solicitudes POST entrantes (las reglas de Google Cloud Armor están disponibles públicamente para este CVE).

Notas y Limitaciones

  • Una coincidencia positiva en las sondas HTTP confirma que el endpoint Flight es accesible, lo cual es un fuerte indicador de vulnerabilidad. La confirmación exacta de versión requiere inspeccionar package-lock.json, node_modules o un SBOM.
  • La plantilla no envía un payload armado; es solo de detección y es segura para ejecutar en sistemas de producción.
  • Las aplicaciones que no utilizan Componentes de Servidor React (aplicaciones React solo del lado del cliente) no están afectadas.

Referencias

  • Aviso oficial de React — react.dev
  • Aviso de Seguridad de GitHub — GHSA-fv66-9v8q-g76r
  • NVD — CVE-2025-55182
  • Zscaler ThreatLabz — React2Shell
  • Blog de Google Cloud — Actores de Amenazas Explotan React2Shell
  • Palo Alto Unit 42 — Explotación de CVE-2025-55182

Aviso Legal

Descargar herramienta