Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182-exploit — Preuve de concept d'exploitation pour CVE-2025-55182, une RCE critique non authentifiée dans React Server Components. Inclut un script Python démontrant la création de requêtes HTTP malveillantes contre des versions vulnérables de Next.js/React. | Kitploit
Outils/GitHubGitHub/legus-yeung/cve-2025-55182-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHublegus-yeung/cve-2025-55182-exploit

CVE-2025-55182-exploit

Preuve de concept d'exploitation pour CVE-2025-55182, une RCE critique non authentifiée dans React Server Components. Inclut un script Python démontrant la création de requêtes HTTP malveillantes contre des versions vulnérables de Next.js/React.

Voir le dépôt
il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit CVE-2025-55182

Ce dépôt contient un exploit simple pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance dans les React Server Components.

Aperçu de la vulnérabilité

CVE-2025-55182 est une vulnérabilité d'exécution de code à distance non authentifiée dans les React Server Components (CVSS 10.0). La vulnérabilité affecte la manière dont React décode les charges utiles envoyées aux points de terminaison des fonctions serveur React, permettant à un attaquant de forger des requêtes HTTP malveillantes pour exécuter du code à distance sur le serveur.

Versions concernées

  • react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0

Versions corrigées

  • react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1
  • Script d'exploit

    Le script exploit.py montre comment un attaquant pourrait exploiter cette vulnérabilité en forgeant une requête HTTP malveillante vers un point de terminaison de fonction serveur React.

    Remarque : Cet exploit ne fonctionne que contre les versions vulnérables de Next.js et React. Après la mise à jour vers les versions corrigées, l'exploit ne fonctionnera plus.

    Démonstration

    Avant la mise à jour (Vulnérable)

    Le script d'exploit ciblant une application Next.js vulnérable :

    Script d'exploit avant la mise à jour

    Après la mise à jour (Corrigé)

    Le même script d'exploit après la mise à jour de Next.js et React - l'exploit ne fonctionne plus :

    Script d'exploit après la mise à jour

    Journal de déploiement

    Exemple de sortie montrant l'exploit en action :

    Journal de déploiement

    Impact

    Cette vulnérabilité permet une exécution de code à distance non authentifiée sur les serveurs exécutant des versions vulnérables des React Server Components. Même si votre application n'implémente pas explicitement de points de terminaison de fonctions serveur React, elle peut toujours être vulnérable si elle prend en charge les React Server Components.

    Remédiation

    Action immédiate requise : Mettez à jour vers les dernières versions corrigées :

    Next.js

    root@kitploit:~
    npm install next@latest
    

    React

    root@kitploit:~
    npm install react@latest react-dom@latest react-server-dom-webpack@latest
    

    Avertissement

    Cet exploit est fourni uniquement à des fins éducatives et de recherche en sécurité. N'utilisez pas ce code contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'accès non autorisé à des systèmes informatiques est illégal.

    Références

    • Vulnérabilité de sécurité critique dans les React Server Components
    • CVE-2025-55182
    • Signalé par : Lachlan Davidson (29 novembre 2025)
    Télécharger l’outil