Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182-exploit — Preuve de concept d'exploitation pour CVE-2025-55182, une RCE critique non authentifiée dans React Server Components. Inclut un script Python démontrant la création de requêtes HTTP malveillantes contre des versions vulnérables de Next.js/React. | Kitploit
Outils/GitHubGitHub/legus-yeung/cve-2025-55182-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHublegus-yeung/cve-2025-55182-exploit

CVE-2025-55182-exploit

Preuve de concept d'exploitation pour CVE-2025-55182, une RCE critique non authentifiée dans React Server Components. Inclut un script Python démontrant la création de requêtes HTTP malveillantes contre des versions vulnérables de Next.js/React.

Voir le dépôt
il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit CVE-2025-55182

Ce dépôt contient un exploit simple pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance dans les React Server Components.

Aperçu de la vulnérabilité

CVE-2025-55182 est une vulnérabilité d'exécution de code à distance non authentifiée dans les React Server Components (CVSS 10.0). La vulnérabilité affecte la manière dont React décode les charges utiles envoyées aux points de terminaison des fonctions serveur React, permettant à un attaquant de forger des requêtes HTTP malveillantes pour exécuter du code à distance sur le serveur.

Versions concernées

  • react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0

Versions corrigées

  • react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1

Script d'exploit

Le script exploit.py montre comment un attaquant pourrait exploiter cette vulnérabilité en forgeant une requête HTTP malveillante vers un point de terminaison de fonction serveur React.

Remarque : Cet exploit ne fonctionne que contre les versions vulnérables de Next.js et React. Après la mise à jour vers les versions corrigées, l'exploit ne fonctionnera plus.

Démonstration

Avant la mise à jour (Vulnérable)

Le script d'exploit ciblant une application Next.js vulnérable :

Script d'exploit avant la mise à jour

Après la mise à jour (Corrigé)

Le même script d'exploit après la mise à jour de Next.js et React - l'exploit ne fonctionne plus :

Script d'exploit après la mise à jour

Journal de déploiement

Exemple de sortie montrant l'exploit en action :

Journal de déploiement

Impact

Cette vulnérabilité permet une exécution de code à distance non authentifiée sur les serveurs exécutant des versions vulnérables des React Server Components. Même si votre application n'implémente pas explicitement de points de terminaison de fonctions serveur React, elle peut toujours être vulnérable si elle prend en charge les React Server Components.

Remédiation

Action immédiate requise : Mettez à jour vers les dernières versions corrigées :

Next.js

npm install next@latest

React

npm install react@latest react-dom@latest react-server-dom-webpack@latest

Avertissement

Cet exploit est fourni uniquement à des fins éducatives et de recherche en sécurité. N'utilisez pas ce code contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'accès non autorisé à des systèmes informatiques est illégal.

Références

  • Vulnérabilité de sécurité critique dans les React Server Components
  • CVE-2025-55182
  • Signalé par : Lachlan Davidson (29 novembre 2025)
Télécharger l’outil