Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-55182-scanner — Escáner de vulnerabilidades pasivo para CVE-2025-55182 y CVE-2025-66478, detectando RCE no autenticado en React Server Components mediante huellas digitales del framework, análisis de versiones y sondeo de endpoints RSC. | Kitploit
Herramientas/GitHubGitHub/xkillbit/cve-2025-55182-scanner
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubxkillbit/cve-2025-55182-scanner

cve-2025-55182-scanner

Escáner de vulnerabilidades pasivo para CVE-2025-55182 y CVE-2025-66478, detectando RCE no autenticado en React Server Components mediante huellas digitales del framework, análisis de versiones y sondeo de endpoints RSC.

Ver Repositorio
42hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner de Vulnerabilidades CVE-2025-55182 / CVE-2025-66478

Herramienta de Detección de Ejecución Remota de Código en el Protocolo Flight de React Server Components

Puntuación CVSS Fecha de Divulgación Licencia


Resumen Ejecutivo

Este escáner identifica sistemas potencialmente vulnerables a CVE-2025-55182 (React) y CVE-2025-66478 (Next.js), vulnerabilidades críticas de ejecución remota de código no autenticada en el protocolo "Flight" de React Server Components (RSC).

Factores Clave de Riesgo:

  • CVSS 10.0 - Severidad máxima
  • No autenticado - No requiere inicio de sesión
  • Remoto - Explotable a través de la red
  • Configuraciones predeterminadas afectadas
  • Fiabilidad de explotación cercana al 100% reportada

Índice

  1. Resumen de la Vulnerabilidad
  2. Cómo Funciona el Escáner
  3. Instalación
  4. Uso
  5. Interpretación de Resultados
  • Niveles de Confianza
  • Limitaciones
  • Recomendaciones
  • Referencias

  • Resumen de la Vulnerabilidad

    ¿Qué es CVE-2025-55182?

    Una vulnerabilidad crítica de deserialización insegura en la implementación de Server Components de React. El protocolo "Flight" de RSC no valida correctamente la estructura y los tipos de las cargas útiles entrantes, lo que permite a atacantes inyectar datos maliciosos que influyen en la ejecución del lado del servidor.

    Componentes Afectados

    PaqueteVersiones VulnerablesVersiones Parcheadas
    react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    Next.js14.3.0-canary.77+, 15.x, 16.0.0-16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

    Frameworks Afectados

    • Next.js (App Router)
    • React Router (previsualización RSC)
    • Plugin Vite RSC
    • Plugin Parcel RSC
    • RedwoodJS (RedwoodSDK)
    • Waku

    Vector de Ataque

    root@kitploit:~
    Atacante → POST HTTP elaborado → Endpoint RSC → Deserialización → RCE
    

    El ataque solo requiere una solicitud HTTP especialmente diseñada a cualquier endpoint de Server Function. No se necesita autenticación y las configuraciones predeterminadas son vulnerables.


    Cómo Funciona el Escáner

    Metodología de Detección

    El escáner utiliza huella digital pasiva y sondeo de protocolo para identificar sistemas potencialmente vulnerables. NO intenta la explotación.

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                     TUBERÍA DE DETECCIÓN                        │
    ├─────────────────────────────────────────────────────────────────┤
    │                                                                 │
    │  1. Detección de Framework                                      │
    │     ├── Cabeceras HTTP (X-Powered-By: Next.js)                 │
    │     ├── Código fuente de página (__NEXT_DATA__, artefactos react)│
    │     └── Manifiestos de compilación                              │
    │                                                                 │
    │  2. Huella Digital de Versión                                   │
    │     ├── Cadenas de versión incrustadas en bundles JS            │
    │     ├── Patrones de versión de paquetes                         │
    │     └── Análisis de manifiesto de compilación                   │
    │                                                                 │
    │  3. Descubrimiento de Endpoints RSC                             │
    │     ├── Enviar cabeceras RSC (RSC: 1, Accept: text/x-component)│
    │     ├── Analizar Content-Type de respuesta                      │
    │     └── Detectar marcadores del protocolo Flight en respuesta  │
    │                                                                 │
    │  4. Sondeo de Server Actions                                    │
    │     ├── Solicitud POST con carga útil Flight mínima            │
    │     ├── Verificar procesamiento de deserialización              │
    │     └── Identificar endpoints de acción                         │
    │                                                                 │
    │  5. Evaluación de Vulnerabilidad                                │
    │     ├── Correlacionar versión con rangos vulnerables conocidos │
    │     ├── Ponderar presencia de endpoint RSC                      │
    │     └── Generar veredicto con nivel de confianza               │
    │                                                                 │
    └─────────────────────────────────────────────────────────────────┘
    

    Métodos Técnicos de Detección

    1. Detección de Framework

    IndicadorMétodo de DetecciónConfianza
    X-Powered-By: Next.jsInspección de cabecera HTTPAlta
    Etiqueta script __NEXT_DATA__Análisis de fuente HTMLAlta
    Rutas de activos /_next/Análisis de fuente HTMLMedia
    Marcadores de hidratación de ReactAnálisis de fuente HTMLMedia

    2. Detección del Protocolo RSC

    El protocolo Flight utiliza un formato de cable específico:

    root@kitploit:~
    0:["$","div",null,{"children":"Hello"}]
    1:["$","$L1",null,{}]
    2:{"name":"ServerComponent"}
    

    El escáner busca:

    • Content-Type text/x-component
    • Formato de fragmento: {número}:{carga}
    • Marcadores de referencia: $, $L, $F, $@, $undefined

    3. Huella de Versión

    Busca patrones de versión en:

    • Bundles JavaScript (/_next/static/chunks/)
    • Manifiestos de compilación
    • Scripts en línea
    • Referencias a paquetes ([email protected])

    Instalación

    Requisitos

    • Python 3.8+
    • Librería requests

    Configuración

    root@kitploit:~
    # Clonar o descargar los archivos del escáner
    # Instalar dependencias
    pip install -r requirements.txt
    
    # Verificar instalación
    python3 cve-2025-55182-scanner.py --help
    

    Uso

    Escaneo Básico

    root@kitploit:~
    # Objetivo único
    python3 cve-2025-55182-scanner.py -t https://example.com
    
    # Con salida detallada
    python3 cve-2025-55182-scanner.py -t https://example.com -v
    

    Escaneo por Lotes

    root@kitploit:~
    # Crear archivo de objetivos (una URL por línea)
    echo "https://app1.example.com" > targets.txt
    echo "https://app2.example.com" >> targets.txt
    
    # Escanear todos los objetivos
    python3 cve-2025-55182-scanner.py -f targets.txt -o results.json
    

    Opciones Avanzadas

    root@kitploit:~
    python3 cve-2025-55182-scanner.py -t https://example.com \
        --timeout 15 \
        --threads 10 \
        --user-agent "SecurityAudit/1.0" \
        -v \
        -o scan_results.json
    

    Opciones de Línea de Comandos

    OpciónDescripciónPredeterminado
    -t, --targetURL del objetivo único-
    -f, --fileArchivo con lista de objetivos-
    -o, --outputArchivo de salida JSON-
    -v, --verboseMostrar evidencia detalladaFalso
    --timeoutTiempo de espera de solicitud (segundos)10
    --threadsHilos concurrentes5
    --verify-sslVerificar certificados SSLFalso
    --user-agentUser-Agent personalizadoMozilla/5.0...
    --no-bannerSuprimir bannerFalso

    Uso del Módulo Analizador RSC

    Para un análisis más profundo del protocolo:

    root@kitploit:~
    python3 rsc_analyzer.py https://example.com 2>/dev/null
    

    Esto proporciona un análisis detallado del protocolo Flight y enumeración de componentes.


    Interpretación de Resultados

    Categorías de Estado

    EstadoSignificadoAcción Requerida
    🔴 VULNERABLEVersión vulnerable confirmadaParcheo inmediato
    🔴 PROBABLEMENTE_VULNERABLEReact 19.x con RSC, versión en rango vulnerableParcheo urgente
    🟡 POTENCIALMENTE_VULNERABLEEndpoints RSC encontrados, versión desconocidaInvestigar y parchear
    🟢 NO_VULNERABLEVersión parcheada confirmadaMonitorear actualizaciones
    🔵 DESCONOCIDONo se pudo determinar el estadoVerificación manual necesaria
    ⚪ ERROREscaneo fallidoReintentar o verificar manualmente

    Ejemplo de Salida

    root@kitploit:~
    ======================================================================
    Target: https://app.example.com
    Status: VULNERABLE
    Framework: Next.js
    Version: 19.1.0
    RSC Endpoints: /, /_next/data
    
    Evidence:
      - X-Powered-By header: Next.js
      - React version detected: 19.1.0
      - RSC Flight response at / (Content-Type: text/x-component)
      - Flight protocol markers detected at /
    
    Recommendations:
      → CRITICAL: Immediate patching required!
      → Upgrade React to 19.0.1, 19.1.2, or 19.2.1
      → Upgrade Next.js to latest patched version (15.0.5+, 16.0.7)
      → Enable WAF rules to block malicious RSC payloads
      → Monitor for anomalous POST requests to RSC endpoints
    ======================================================================
    

    Formato de Salida JSON

    root@kitploit:~
    {
      "target": "https://app.example.com",
      "status": "VULNERABLE",
      "framework": "Next.js",
      "version": "19.1.0",
      "rsc_endpoints": ["/", "/_next/data"],
      "evidence": [
        "X-Powered-By header: Next.js",
        "React version detected: 19.1.0",
        "RSC Flight response at / (Content-Type: text/x-component)"
      ],
      "recommendations": [
        "CRITICAL: Immediate patching required!",
        "Upgrade React to 19.0.1, 19.1.2, or 19.2.1"
      ]
    }
    

    Niveles de Confianza

    ¿Cuánto Debes Confiar en los Resultados?

    Tipo de ResultadoConfianzaExplicación
    VULNERABLE con versiónALTA (más del 90%)La cadena de versión coincide con una versión vulnerable conocida
    VULNERABLE mediante cabeceraALTA (más del 85%)X-Powered-By expuso una versión vulnerable
    PROBABLEMENTE_VULNERABLEMEDIA-ALTA (70-85%)React 19.x detectado, RSC activo, versión no explícitamente parcheada
    POTENCIALMENTE_VULNERABLEMEDIA (50-70%)Los endpoints RSC responden, pero la versión es desconocida
    NO_VULNERABLEALTA (más del 85%)Versión parcheada detectada explícitamente
    DESCONOCIDOBAJA (menos del 50%)Información insuficiente recopilada

    Factores que Aumentan la Confianza

    ✅ Cadena de versión explícita encontrada en los bundles
    ✅ Cabecera X-Powered-By expone la versión
    ✅ Múltiples indicadores RSC presentes
    ✅ Respuesta del protocolo Flight confirmada
    ✅ El servidor acepta solicitudes POST RSC

    Factores que Disminuyen la Confianza

    ❌ No se expone información de versión
    ❌ WAF/CDN enmascarando respuestas
    ❌ Implementación de framework personalizada
    ❌ Caché intensa que impide las sondas
    ❌ Limitación de velocidad que bloquea la detección

    Escenarios de Falso Positivo

    EscenarioPor qué OcurreMitigación
    Cadena de versión antigua en cachéCaché de CDN/compilaciónRevisar múltiples endpoints
    RSC deshabilitado después de actualizaciónCambio de configuración sin reconstruirVerificar fecha de compilación
    Implementación RSC no estándarFramework personalizadoVerificación manual

    Escenarios de Falso Negativo

    EscenarioPor qué OcurreMitigación
    Versión eliminada de los bundlesOptimización de producciónRevisar manifiestos de compilación
    WAF bloqueando sondasControles de seguridadProbar desde IP permitida
    RSC en rutas no estándarEnrutamiento personalizadoAmpliar lista de palabras de rutas
    SPA sin indicadores SSRRenderizado solo del lado del clienteRevisar endpoints de API

    Limitaciones

    Lo Que Este Escáner No Puede Hacer

    1. Confirmar Explotabilidad - El escáner detecta indicadores, no la explotación real
    2. Detectar Todos los Endpoints RSC - El enrutamiento personalizado puede ocultar endpoints
    3. Evitar WAF/CDN - El filtrado agresivo puede bloquear sondas
    4. Analizar Código Minificado - La ofuscación intensa limita la detección de versión
    5. Evaluar Aplicaciones Internas - Requiere acceso de red al objetivo

    Factores Ambientales

    FactorImpacto en la Detección
    Cloudflare/WAFPuede bloquear sondas, enmascarar cabeceras
    Caché CDNPuede servir información de versión obsoleta
    Balanceadores de CargaPueden enrutar a diferentes versiones de la aplicación
    Kubernetes/ContenedoresCada pod puede diferir
    Feature FlagsRSC puede estar habilitado condicionalmente

    Pasos de Validación Recomendados

    Para hallazgos críticos, siempre validar con:

    1. Revisión de package.json - Verificar las versiones instaladas reales
    2. Inspección de Artefactos de Compilación - Examinar los bundles de producción
    3. Auditoría de Dependencias - npm audit o yarn audit
    4. Pruebas Manuales de Endpoint - Confirmar el comportamiento de RSC

    Recomendaciones

    Si es VULNERABLE o PROBABLEMENTE_VULNERABLE

    Acciones Inmediatas (0-24 horas):

    1. Parchear inmediatamente

      root@kitploit:~
      npm install [email protected] [email protected]
      npm install [email protected]  # o la última versión parcheada
      
    2. Habilitar reglas WAF - Cloudflare, Akamai y AWS WAF han implementado reglas protectoras

    3. Monitorear logs en busca de solicitudes POST sospechosas a endpoints RSC

    Acciones a Corto Plazo (24-72 horas):

    1. Revisar los logs de acceso en busca de intentos de explotación
    2. Implementar limitación de velocidad en los endpoints RSC
    3. Considerar la autenticación en server actions si es posible

    Si es POTENCIALMENTE_VULNERABLE

    1. Verificar manualmente las versiones de React/Next.js en package.json
    2. Comprobar si RSC está realmente habilitado en la configuración
    3. Aplicar parches como medida de precaución
    4. Programar una evaluación de seguridad completa

    Si es DESCONOCIDO

    1. Verificar que el objetivo sea accesible
    2. Comprobar interferencia de WAF/CDN
    3. Intentar huella digital manual
    4. Revisar la documentación de la aplicación

    Integración con Flujos de Trabajo de Evaluación

    Para Evaluaciones de Portafolio PE

    root@kitploit:~
    # Escanear todos los activos de la empresa por lotes
    cat domains.txt | while read domain; do
        python3 cve-2025-55182-scanner.py -t "$domain" -o "results_${domain//\//_}.json"
    done
    
    # Agregar resultados
    jq -s '[.[] | select(.status == "VULNERABLE" or .status == "LIKELY_VULNERABLE")]' results_*.json > critical_findings.json
    

    Integración CI/CD

    root@kitploit:~
    # Ejemplo de GitHub Actions
    - name: CVE-2025-55182 Check
      run: |
        python3 cve-2025-55182-scanner.py -t ${{ env.APP_URL }} -o results.json
        if grep -q '"status": "VULNERABLE"' results.json; then
          echo "::error::¡Vulnerabilidad crítica detectada!"
          exit 1
        fi
    

    Referencias

    Avisos Oficiales

    • Aviso de Seguridad de React
    • Aviso de Seguridad de Vercel
    • NVD - CVE-2025-55182

    Análisis Técnico

    • Blog de Wiz Research
    • Aviso de Snyk
    • Análisis de Akamai

    Recursos de Proveedores

    • Reglas WAF de Cloudflare - Protección automática implementada
    • Reglas Rápidas de Akamai - Regla 3000976

    Registro de Cambios

    VersiónFechaCambios
    1.0.02025-12-03Lanzamiento inicial

    Aviso Legal

    Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas. Úsela solo contra sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas. Los autores no asumen ninguna responsabilidad por el mal uso o daño causado por esta herramienta.

    Descargar herramienta