Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
React2Shell-CVE-2025-55182-An-lise-T-cnica — Analyse éducative de CVE-2025-55182, une RCE critique non authentifiée dans React Server Components et Next.js. Couvre l'architecture vulnérable, le protocole React Flight, l'exploitation de la chaîne de prototypes, les indicateurs de détection et les stratégies de mitigation défensive. | Kitploit
Outils/GitHubGitHub/big02-bot/react2shell-cve-2025-55182-an-lise-t-cnica
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubbig02-bot/react2shell-cve-2025-55182-an-lise-t-cnica

React2Shell-CVE-2025-55182-An-lise-T-cnica

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 6 moisPas encore vérifié

À propos

Analyse éducative de CVE-2025-55182, une RCE critique non authentifiée dans React Server Components et Next.js. Couvre l'architecture vulnérable, le protocole React Flight, l'exploitation de la chaîne de prototypes, les indicateurs de détection et les stratégies de mitigation défensive.

Partager

React2Shell (CVE-2025-55182)

📖 Vue d'ensemble

Ce dépôt documente les concepts de sécurité étudiés dans la salle TryHackMe concernant la CVE-2025-55182, une vulnérabilité critique qui affecte :

  • React Server Components (RSC)
  • Next.js et les frameworks basés sur RSC
  • Paquets :
    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

La faille permet :

Exécution de code à distance sans authentification via une seule requête HTTP manipulée.

Ce matériel a un but exclusivement éducatif et défensif, ne contenant pas de réponses, de flags ou de walkthrough complet de la plateforme.


🏗️ Architecture impliquée

Flux simplifié de rendu RSC

root@kitploit:~
[ Navigateur ]
       │
       ▼
[ Requête React Flight ]
       │
       ▼
[ Next.js / RSC sur le serveur ]
       │
       ▼
[ Runtime Node.js ]
       │
       ▼
[ Système d'exploitation ]

Les React Server Components, introduits dans React 19, permettent :

  • Rendu de composants sur le serveur
  • Réduction de JavaScript côté client
  • Meilleure performance et évolutivité

🧠 Protocole React Flight

Responsable de :

  • Sérialisation des données du serveur
  • Désérialisation des requêtes client
  • Exécution de Server Actions

Marqueurs pertinents

MarqueurFonction
$@Référence à un chunk
$BRéférence à un Blob
$1:constructor:constructorAccès à la chaîne de prototypes

🚨 CVE-2025-55182 — Cause Racine

Extrait conceptuel vulnérable :

root@kitploit:~
moduleExports[metadata[2]]

Cet accès en JavaScript :

  • parcourt la chaîne de prototypes
  • peut atteindre le constructeur Function
  • permet l'exécution arbitraire de code

Chaîne d'impact

root@kitploit:~
Désérialisation non sécurisée
        ↓
Accès à la chaîne de prototypes
        ↓
Invocation de Function()
        ↓
Remote Code Execution (RCE)

Résultat :

Compromission totale de l'environnement d'exécution.


🔗 Flux conceptuel d'exploitation (Haut niveau)

⚠️ Sans les étapes du laboratoire — uniquement une analyse technique.

root@kitploit:~
Payload sérialisé manipulé
            ↓
Traitement par React Flight
            ↓
Parcours de la chaîne de prototypes
            ↓
Création dynamique de fonction JavaScript
            ↓
Exécution de code dans Node.js

Conséquences possibles :

  • lecture de fichiers sensibles
  • accès aux variables d'environnement
  • exécution de commandes système
  • mouvement latéral dans des environnements cloud

🧪 Vérifications éducatives de contexte

Dans des environnements de test autorisés, les confirmations initiales peuvent impliquer :

root@kitploit:~
id        # utilisateur du processus
uname -a  # informations système
pwd       # répertoire actuel
ls -la    # fichiers locaux
env       # variables d'environnement

Ces commandes servent uniquement à :

confirmer la présence d'exécution à distance, elles ne représentent pas la procédure complète de la salle.


🌐 Versions affectées

Vulnérables

React

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Next.js

  • ≥ 14.3.0-canary.77
  • Séries 15.x et 16.x antérieures au correctif

Corrigées

Mettre à jour vers :

  • 19.0.1
  • 19.1.2
  • 19.2.1

🛡️ Détection et surveillance

Indicateurs réseau

Signes possibles d'exploitation :

  • requêtes POST multipart/form-data inhabituelles
  • en-têtes spécifiques de React Flight
  • structures sérialisées avec accès à la chaîne de prototypes

Ces motifs sont :

rares dans le trafic légitime, constituant de forts indicateurs d'attaque.


Sécurité des endpoints et CI/CD

Bonnes pratiques défensives :

  • audit des dépendances react-server-dom-*
  • identification des versions vulnérables
  • surveillance dans les pipelines de build

La détection précoce réduit considérablement le risque en production.


📉 Impact sur la sécurité

La CVE-2025-55182 est critique car :

  • ne nécessite pas d'authentification
  • a une grande fiabilité d'exploitation
  • affecte des technologies largement utilisées

Démontrant que :

des failles subtiles de désérialisation peuvent entraîner une RCE complète.


📚 Objectifs d'apprentissage

La salle met l'accent sur :

  • architecture interne des React Server Components
  • chaînes réelles d'exécution de code à distance
  • stratégies de détection et d'atténuation
  • relation entre frontend moderne et sécurité backend

⚠️ Utilisation éthique

Contenu destiné à :

  • éducation en cybersécurité
  • recherche responsable
  • renforcement défensif

L'exploitation de systèmes sans autorisation est illégale.


🏁 Conclusion

Le React2Shell (CVE-2025-55182) montre que :

les abstractions modernes des frameworks peuvent cacher
des limites critiques de sécurité.

Comprendre ces couches est essentiel pour :

  • pentesters
  • défenseurs (SOC / Blue Team)
  • ingénieurs en logiciel sécurisé
Télécharger l’outil