Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182-React2Shell-Exploit — Un outil de preuve de concept pour démontrer la vulnérabilité critique React2Shell | Kitploit
Outils/GitHubGitHub/m4rgs/cve-2025-55182-react2shell-exploit
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubm4rgs/cve-2025-55182-react2shell-exploit

CVE-2025-55182-React2Shell-Exploit

Un outil de preuve de concept pour démontrer la vulnérabilité critique React2Shell

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
11il y a 8 moisPas encore vérifié

Exploit React2Shell Next.js (CVE-2025-55182)

Un outil de preuve de concept pour démontrer la vulnérabilité critique React2Shell (CVE-2025-55182 / CVE-2025-66478) uniquement sur des environnements de test locaux et autorisés.

⚠️ AVERTISSEMENT CRITIQUE : EXPLOITATION ACTIVE

  • USAGE LÉGAL UNIQUEMENT : À utiliser exclusivement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test.
  • CORRECTIF IMMÉDIAT REQUIS : Si vous êtes vulnérable, vous devez mettre à jour immédiatement. L'application du correctif est la seule mesure d'atténuation définitive.
  • AUCUNE GARANTIE : Cet outil est destiné uniquement à des fins éducatives et d'évaluation de sécurité autorisée.

📄 Présentation de la vulnérabilité

CVE-2025-55182 (React2Shell) est une vulnérabilité critique d'exécution de code à distance (RCE) avant authentification dans le protocole « Flight » des React Server Components (RSC). Un identifiant distinct, CVE-2025-66478, a été attribué pour Next.js mais a depuis été rejeté comme doublon de CVE-2025-55182, les deux partageant la même cause racine.

  • Cause racine : Désérialisation non sécurisée dans le paquet côté serveur de React. La logique de décodage du protocole Flight ne valide pas correctement les charges utiles contrôlées par l'attaquant, permettant la pollution de prototype et l'influence sur les chemins d'exécution côté serveur.
  • Vecteur d'attaque : Sans authentification. Les attaquants peuvent déclencher l'exploit en envoyant une seule requête HTTP POST spécialement conçue à un point de terminaison du serveur.
  • Fiabilité : Les tests ont montré que l'exploitation a une fiabilité proche de 100 % contre les configurations par défaut vulnérables.
  • Portée : Une application est vulnérable si elle prend en charge les React Server Components (RSC), même si elle n'implémente pas explicitement les Server Functions.

📖 Utilisation

Syntaxe de base

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Exemples

root@kitploit:~
# Cibler une URL spécifique
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Logiciels concernés et versions corrigées

La vulnérabilité provient de paquets React spécifiques, affectant tout framework qui les inclut.

Non affectés : Next.js 13.x, les versions stables de Next.js 14.x, les applications Pages Router et l'Edge Runtime ne sont pas affectés.

🔬 Détails techniques et exploitation

Le défaut dans le protocole Flight

Le protocole Flight des RSC sérialise les données pour la communication client-serveur. La vulnérabilité réside dans la logique de désérialisation côté serveur, qui étend de manière non sécurisée les propriétés d'objets de la charge utile entrante sans validation adéquate. Cela permet à un attaquant d'injecter des clés malveillantes (comme __proto__ ou constructor) dans la requête, conduisant à une pollution de prototype.

Une fois la chaîne de prototypes polluée, le serveur suit des chemins d'exécution influencés par l'attaquant. Cela peut être enchaîné pour exécuter du code JavaScript arbitraire avec les privilèges du serveur, conduisant à une exécution de code à distance (RCE) complète.

Activité post-exploitation

Des chercheurs en sécurité ont observé des exploits réussis conduisant à :

  • Récupération d'identifiants : Tentatives d'identification et d'exfiltration d'identifiants cloud (par exemple, depuis .aws/credentials).
  • Minage de cryptomonnaie : Déploiement de mineurs comme XMRig.
  • Déploiement de logiciels malveillants : Installation de frameworks comme le framework C2 Sliver.

🛡️ Atténuation et réponse

1. Application immédiate du correctif (solution principale)

L'application du correctif est obligatoire et constitue le seul moyen d'éliminer complètement la vulnérabilité. Il n'existe aucun paramètre de configuration pour désactiver le chemin de code vulnérable.

root@kitploit:~
# Pour les utilisateurs de Next.js, mettez à niveau vers la dernière version corrigée de votre ligne de version.
# Exemple : Si vous êtes sur Next.js 15.5.x :
npm install [email protected]

# Assurez-vous également que les dépendances React sont mises à jour :
npm install react@latest react-dom@latest

Vérifiez que vos fichiers package-lock.json ou yarn.lock reflètent les versions corrigées des paquets react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

2. Protections provisoires (règles WAF)

En attendant l'application du correctif, déployez des règles de pare-feu applicatif (WAF) pour bloquer les tentatives d'exploitation :

  • AWS WAF : Le groupe de règles gérées AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclut des règles pour cette CVE.
  • Google Cloud Armor : Une règle préconfigurée cve-canary est disponible.
  • Palo Alto Networks : Des signatures sont disponibles pour des produits comme Snort.

Remarque : Les règles WAF constituent une atténuation temporaire et incomplète. Elles ne remplacent pas la nécessité d'appliquer le correctif.

3. Indicateurs de compromission (IoC)

Examinez les journaux pour détecter ces signes de tentatives d'exploitation :

  • Réseau : Requêtes POST avec des en-têtes next-action ou rsc-action-id. Corps de requête contenant des motifs comme $@ ou "status":"resolved_model".
  • Hôte : Exécution inattendue de commandes (whoami, id, uname), lectures de /etc/passwd ou écritures de fichiers dans /tmp/ (par exemple, pwned.txt) par des processus Node.js.

⚖️ Aspects légaux, éthique et divulgation responsable

Cet outil démontre une vulnérabilité avec un score CVSS de 10,0 (sévérité maximale) qui fait l'objet d'une exploitation active soutenue par des États.

  • Autorisation requise : Les tests doivent être confinés aux environnements que vous possédez et que vous contrôlez (par exemple, localhost, laboratoires isolés). Les tests non autorisés sont illégaux.
  • Divulgation responsable : Si vous découvrez un système tiers vulnérable, ne l'exploitez pas. Documentez vos constatations et divulguez-les de manière responsable au propriétaire du système.
  • Objectif : Cet outil est destiné à l'éducation, aux tests d'intrusion autorisés et à aider les professionnels de la sécurité à comprendre la menace afin de prioriser l'application des correctifs.

🔗 Références et crédits

  • Avis officiel de Next.js (CVE-2025-66478)
  • Entrée NVD pour CVE-2025-55182
  • Découverte : Lachlan Davidson, qui a découvert et divulgué la vulnérabilité de manière responsable.
  • Renseignement sur les menaces : AWS, Wiz et d'autres équipes qui suivent l'exploitation dans la nature.

Rappel : Cet outil démontre pourquoi l'application des correctifs est urgente. Utilisez ces connaissances pour améliorer la sécurité et défendre les systèmes, et non pour les compromettre. Assurez-vous que toutes vos dépendances sont mises à jour vers les versions corrigées listées ci-dessus.

AUTEUR

TAHA MOUNIR

Télécharger l’outil
ComposantVersions affectéesVersions corrigéesNotes
Paquets React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Source du défaut en amont.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 et versions ultérieures
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principalement affecté.
Autres frameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), plugin RSC ViteMettez à jour vers des versions utilisant des paquets React corrigés (>19.0.1, 19.1.2, 19.2.1).Vulnérable si vous utilisez les paquets React affectés.