Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shell-test-server — Un serveur de test pour démontrer et tester la vulnérabilité React2Shell (CVE-2025-55182) | Kitploit
Outils/GitHubGitHub/fullhunt/react2shell-test-server
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubfullhunt/react2shell-test-server

react2shell-test-server

Un serveur de test pour démontrer et tester la vulnérabilité React2Shell (CVE-2025-55182)

Voir le dépôt
22il y a 9 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

React2Shell Test Server

Un serveur de test pour démontrer et tester la vulnérabilité React2Shell (CVE-2025-55182)

Description

Nous avons étudié la RCE React2Shell (CVE-2025-55182) depuis sa publication, et nous avons travaillé à prévenir cette vulnérabilité avec nos clients. Nous publions ce serveur de test en open source pour découvrir et tester la vulnérabilité React2Shell CVE-2025-55182. Il doit être utilisé par les équipes de sécurité pour tester leurs capacités de détection, valider les règles WAF et comprendre le mécanisme d'exploitation dans un environnement contrôlé.

La vulnérabilité réside dans la désérialisation du protocole "Flight" des composants serveur React. Une désérialisation non sécurisée permet à des données contrôlées par l'attaquant d'influencer l'exécution côté serveur lors du traitement de charges utiles élaborées.

Détails de la vulnérabilité

CVE-2025-55182 (React2Shell)

  • Sévérité : Critique (CVSS 10.0)
  • Type : Exécution de code à distance (RCE) sans authentification
  • Composant : Composants serveur React (RSC) – Protocole Flight

Versions affectées :

PaquetVulnérableCorrigé
React19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
Next.js15.0.4 - 16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom-webpack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1

Ce serveur utilise : React 19.0.0 et Next.js 15.0.4

Frameworks affectés :

  • Next.js (15.0.4 - 16.0.6, canaries 14.3.0-canary.77+)
  • React Router (mode RSC)
  • Waku
  • Parcel RSC (@parcel/rsc)
  • Vite RSC (@vitejs/plugin-rsc)
  • RedwoodSDK (rwsdk)

Utilisation

Exécution avec Docker Compose (recommandé)

root@kitploit:~
cd react2shell-test-server
docker-compose up --build

# Ou en mode détaché
docker-compose up -d --build

# Voir les logs
docker-compose logs -f

# Arrêter le conteneur
docker-compose down

Exécution en développement local

root@kitploit:~
cd react2shell-test-server
npm install
npm run dev

# Build de production (également vulnérable)
npm run build
npm start

Application disponible à l'adresse http://localhost:3000

Installation

root@kitploit:~
npm install

Support Docker

root@kitploit:~
cd react2shell-test-server
sudo docker build -t react2shell-test-server .
sudo docker run -it --rm -p 3000:3000 react2shell-test-server

Correction (Remediation)

Mettre à jour React :

root@kitploit:~
npm update react react-dom react-server-dom-webpack

Mettre à jour Next.js :

root@kitploit:~
npm update next

Versions corrigées :

  • React : 19.0.1, 19.1.2 ou 19.2.1
  • Next.js : 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 ou 16.0.7

Références

  • CVE-2025-55182 : RCE des composants serveur React
  • CVE-2025-66478 : Exposition de Next.js à React2Shell
  • Avis de sécurité React
  • Mises à jour de sécurité Next.js

À propos de FullHunt

FullHunt est la plateforme de gestion de surface d'attaque de nouvelle génération. FullHunt permet aux entreprises de découvrir l'ensemble de leurs surfaces d'attaque, de les surveiller pour détecter les expositions et de les scanner en continu pour les dernières vulnérabilités de sécurité. Le tout, dans une plateforme unique et plus encore.

FullHunt fournit une plateforme d'entreprise pour les organisations. La plateforme Enterprise de FullHunt offre des capacités de scan et des fonctionnalités étendues pour les clients. Elle permet aux organisations de surveiller de près leur surface d'attaque externe et de recevoir des alertes détaillées sur chaque changement. Des organisations du monde entier utilisent la plateforme Enterprise de FullHunt pour résoudre leurs défis de sécurité continue et de sécurité de la surface d'attaque externe.

Avertissement légal

Ce projet est conçu à des fins éducatives et de test éthique uniquement. L'utilisation de react2shell-test-server pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois applicables, locales, étatiques et fédérales. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute utilisation abusive ou de tout dommage causé par ce programme.

Licence

Le projet est sous licence MIT.

Auteur

Mazin Ahmed

  • Email : mazin at FullHunt.io
  • FullHunt : https://fullhunt.io
  • Site Web : https://mazinahmed.net
  • Twitter : https://twitter.com/mazen160
  • Linkedin : http://linkedin.com/in/infosecmazinahmed
Télécharger l’outil