Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182 — Prueba de concepto para CVE-2025-55182, una RCE crítica no autenticada en React Server Components. | Kitploit
Herramientas/GitHubGitHub/vvvi5hnu/cve-2025-55182
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubvvvi5hnu/cve-2025-55182

CVE-2025-55182

Prueba de concepto para CVE-2025-55182, una RCE crítica no autenticada en React Server Components.

Ver Repositorio
11hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182

Prueba de concepto para CVE-2025-55182, una RCE crítica no autenticada en React Server Components.

⚠️ Descargo de responsabilidad
Este documento se proporciona estrictamente con fines educativos, defensivos y de investigación de seguridad autorizada.
NO intente explotar sistemas o aplicaciones sin permiso explícito por escrito.
El autor no asume ninguna responsabilidad por el mal uso de esta información.


📌 Resumen

ID de CVE: CVE-2025-55182
Gravedad: Crítica
Tipo de vulnerabilidad: Ejecución remota de código (RCE) previa a la autenticación
Causa raíz: Contaminación de la cadena de prototipos
Paquete afectado: react-server-dom-webpack
Versión afectada: 19.0.0
Autenticación requerida: No

CVE-2025-55182 es una vulnerabilidad crítica de ejecución remota de código previa a la autenticación que afecta a React Server Components.
El problema surge debido al manejo inadecuado de la entrada controlada por el usuario, lo que permite la contaminación de la cadena de prototipos y, en última instancia, conduce a la ejecución arbitraria de código en el servidor.


🧠 Detalles técnicos

  • La vulnerabilidad existe en la implementación de React Server Components.
  • La entrada proporcionada por el usuario se procesa sin una validación adecuada.
  • Una entrada especialmente diseñada puede contaminar la cadena de prototipos de JavaScript.
  • El prototipo contaminado se accede posteriormente en un contexto de ejecución de código.
  • Esto resulta en una ejecución arbitraria de código del lado del servidor.
  • El ataque se puede realizar de forma remota sin autenticación.

🎯 Vector de ataque

  • Vector de ataque: Red
  • Complejidad del ataque: Baja
  • Privilegios requeridos: Ninguno
  • Interacción del usuario: Ninguna
  • Alcance: Cambiado

Un atacante puede enviar una solicitud especialmente diseñada a un endpoint de React Server vulnerable, desencadenando contaminación de prototipos y logrando ejecución remota de código.


💥 Impacto

La explotación exitosa de CVE-2025-55182 puede permitir a un atacante:

  • Ejecutar comandos arbitrarios del sistema
  • Comprometer el servidor de la aplicación
  • Acceder a variables de entorno sensibles
  • Robar secretos o credenciales
  • Realizar movimiento lateral dentro de la infraestructura
  • Tomar el control completo de la aplicación afectada

Esta vulnerabilidad representa un riesgo de compromiso total del servidor.


🧪 Prueba de concepto (PoC)

Una prueba de concepto completa demuestra la explotación de CVE-2025-55182 en un entorno controlado.

Descripción general del PoC:

  • Enviar una solicitud manipulada que contenga claves de prototipo maliciosas
  • Desencadenar la contaminación de la cadena de prototipos durante el procesamiento de React Server
  • Lograr la ejecución de código controlado por el atacante en el servidor

⚠️ El PoC está destinado únicamente para pruebas locales y entornos de laboratorio.


🛡 Mitigación y remediación

  • Actualice inmediatamente una vez que se publique una versión parcheada.
  • Evite usar versiones vulnerables de react-server-dom-webpack.
  • Valide y sane estrictamente toda la entrada controlada por el usuario.
  • Prevenga la contaminación de prototipos:
    • No permitiendo las claves __proto__, constructor y prototype
    • Usando patrones seguros de creación de objetos
  • Implemente protecciones en tiempo de ejecución, como:
    • Congelación de objetos
    • Validación profunda de entrada
    • Monitoreo y registro de seguridad

📚 Referencias

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • Avisos de seguridad de React (cuando se publiquen)
  • CWE-1321: Contaminación de prototipos

🔒 Divulgación responsable

Este documento no contiene código de explotación armado.
Se comparte para crear conciencia y ayudar a desarrolladores y equipos de seguridad a comprender y remediar el problema de manera responsable.


📜 Licencia

MIT License

Descargar herramienta