Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationOutil d'Accès à Distance
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

Vulnérabilité React2Shell (CVE-2025-55182 / CVE-2025-66478) Script complet

Voir le dépôt
331il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Outil d'exploitation Next.js React2Shell (CVE-2025-55182)

Un outil de preuve de concept pour démontrer la vulnérabilité critique React2Shell (CVE-2025-55182 / CVE-2025-66478) uniquement sur des environnements de test locaux autorisés.

⚠️ AVERTISSEMENT CRITIQUE : EXPLOITATION ACTIVE

Cette vulnérabilité (CVSS 10.0) est activement exploitée par des acteurs menaçants sophistiqués. Amazon Threat Intelligence rapporte que plusieurs groupes parrainés par l'État chinois, dont Earth Lamia et Jackpot Panda, ont commencé à armer des exploits publics quelques heures après la divulgation. La Cybersecurity and Infrastructure Security Agency (CISA) américaine l'a ajoutée à son catalogue des vulnérabilités connues exploitées (KEV).

  • UTILISATION LÉGALE UNIQUEMENT : Utilisez exclusivement contre des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation écrite explicite de tester.
  • CORRECTIF IMMÉDIAT REQUIS : Si vulnérable, vous devez mettre à jour immédiatement. Le correctif est la seule atténuation définitive.
  • AUCUNE GARANTIE : Cet outil est destiné uniquement à des fins éducatives et d'évaluation de sécurité autorisée.

📄 Aperçu de la vulnérabilité

CVE-2025-55182 (React2Shell) est une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification dans le protocole "Flight" des React Server Components (RSC). Un identifiant distinct, CVE-2025-66478, a été attribué pour Next.js mais a depuis été rejeté comme doublon de CVE-2025-55182, les deux partageant la même cause racine.

  • Cause racine : Désérialisation non sécurisée dans le package côté serveur de React. La logique de décodage du protocole Flight ne valide pas correctement les charges utiles contrôlées par l'attaquant, permettant la pollution de prototype et l'influence sur les chemins d'exécution côté serveur.
  • Vecteur d'attaque : Sans authentification. Les attaquants peuvent déclencher l'exploit en envoyant une seule requête HTTP POST spécialement conçue à un point de terminaison serveur.
  • Fiabilité : Les tests ont montré que l'exploitation a une fiabilité proche de 100 % contre les configurations vulnérables par défaut.
  • Portée : Une application est vulnérable si elle prend en charge les React Server Components (RSC), même si elle n'implémente pas explicitement de Server Functions.

📖 Utilisation

Syntaxe de base

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Exemples

root@kitploit:~
# Cibler une URL spécifique
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Logiciels concernés et versions corrigées

La vulnérabilité provient de packages React spécifiques, affectant tout framework qui les inclut.

ComposantVersions affectéesVersions corrigéesNotes
Packages React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Source du défaut en amont.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 and later
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principal concerné.
Autres frameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginMettez à jour vers des versions utilisant les packages React corrigés (>19.0.1, 19.1.2, 19.2.1).Vulnérable si utilise les packages React concernés.

Non concernés : Next.js 13.x, les versions stables de Next.js 14.x, les applications Pages Router et Edge Runtime ne sont pas affectés.

🔬 Détails techniques et exploitation

Le défaut dans le protocole Flight

Le protocole Flight des RSC sérialise les données pour la communication client-serveur. La vulnérabilité réside dans la logique de désérialisation côté serveur, qui étend de manière non sécurisée les propriétés des objets à partir de la charge utile entrante sans validation adéquate. Cela permet à un attaquant d'injecter des clés malveillantes (comme __proto__ ou constructor) dans la requête, conduisant à une pollution de prototype.

Une fois la chaîne de prototype polluée, le serveur suit des chemins d'exécution influencés par l'attaquant. Cela peut être enchaîné pour exécuter du code JavaScript arbitraire avec les privilèges du serveur, menant à une exécution de code à distance (RCE) complète.

Activité post-exploitation

Les chercheurs en sécurité ont observé des exploits réussis conduisant à :

  • Vol d'identifiants : Tentatives d'identifier et d'exfiltrer des identifiants cloud (par exemple, depuis .aws/credentials).
  • Minage de cryptomonnaies : Déploiement de mineurs comme XMRig.
  • Déploiement de logiciels malveillants : Installation de frameworks comme le framework C2 Sliver.

🛡️ Atténuation et réponse

1. Correctif immédiat (solution principale)

Le correctif est obligatoire et le seul moyen d'éliminer complètement la vulnérabilité. Il n'existe aucun paramètre de configuration pour désactiver le chemin de code vulnérable.

root@kitploit:~
# Pour les utilisateurs de Next.js, mettez à niveau vers la dernière version corrigée dans votre ligne de version.
# Exemple : Si vous êtes sur Next.js 15.5.x :
npm install [email protected]

# Assurez-vous également que les dépendances React sont mises à jour :
npm install react@latest react-dom@latest

Vérifiez que vos fichiers package-lock.json ou yarn.lock reflètent les versions corrigées des packages react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

2. Protections provisoires (règles WAF)

Pendant l'attente du correctif, déployez des règles de pare-feu d'application Web (WAF) pour bloquer les tentatives d'exploitation :

  • AWS WAF : Le groupe de règles gérées AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclut des règles pour cette CVE.
  • Google Cloud Armor : Une règle préconfigurée cve-canary est disponible.
  • Palo Alto Networks : Des signatures sont disponibles pour des produits comme Snort.

Note : Les règles WAF sont une atténuation temporaire et incomplète. Elles ne remplacent pas la nécessité de corriger.

3. Indicateurs de compromission (IOC)

Examinez les journaux pour ces signes de tentatives d'exploitation :

  • Réseau : Requêtes POST avec des en-têtes next-action ou rsc-action-id. Corps de requête contenant des motifs comme $@ ou "status":"resolved_model".
  • Hôte : Exécution inattendue de commandes (whoami, id, uname), lectures de /etc/passwd, ou écritures de fichiers dans /tmp/ (par exemple pwned.txt) par des processus Node.js.

⚖️ Légal, éthique et divulgation responsable

Cet outil démontre une vulnérabilité avec un score CVSS de 10.0 (sévérité maximale) qui est activement exploitée par des acteurs parrainés par des États.

  • Autorisation requise : Les tests doivent être limités aux environnements que vous possédez et contrôlez (par exemple, localhost, laboratoires isolés). Les tests non autorisés sont illégaux.
  • Divulgation responsable : Si vous découvrez un système tiers vulnérable, ne l'exploitez pas. Documentez vos résultats et divulguez-les de manière responsable au propriétaire du système.
  • Objectif : Cet outil est destiné à l'éducation, aux tests d'intrusion autorisés et à aider les professionnels de la sécurité à comprendre la menace pour prioriser les correctifs.

🔗 Références et crédits

  • Avis officiel Next.js (CVE-2025-66478)
  • Découverte : Lachlan Davidson, qui a découvert et divulgué de manière responsable la vulnérabilité.
  • Renseignement sur les menaces : AWS, Wiz et d'autres équipes suivant l'exploitation dans la nature.

Rappel : Cet outil démontre pourquoi la correction est urgente. Utilisez ces connaissances pour améliorer la sécurité et défendre les systèmes, pas pour les compromettre. Assurez-vous que toutes vos dépendances sont mises à jour vers les versions corrigées listées ci-dessus.

Télécharger l’outil