Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shell-CVE-2025-55182-full-rce-script — Vulnérabilité React2Shell (CVE-2025-55182 / CVE-2025-66478) | Kitploit
Outils/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed TeamingOutil d'Accès à Distance
GitHub
pax-k/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

Vulnérabilité React2Shell (CVE-2025-55182 / CVE-2025-66478)

Voir le dépôt
646il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Outil d'exploitation Next.js React2Shell (CVE-2025-55182)

Un outil de preuve de concept pour démontrer la vulnérabilité critique React2Shell (CVE-2025-55182 / CVE-2025-66478) sur des environnements de test locaux et autorisés uniquement.

⚠️ AVERTISSEMENT CRITIQUE : EXPLOITATION ACTIVE

Cette vulnérabilité (CVSS 10.0) est activement exploitée par des acteurs menaçants sophistiqués. Amazon Threat Intelligence rapporte que plusieurs groupes parrainés par l'État liés à la Chine, dont Earth Lamia et Jackpot Panda, ont commencé à armer des exploits publics quelques heures après la divulgation. L'Agence de cybersécurité et de sécurité des infrastructures des États-Unis (CISA) l'a ajoutée à son catalogue de vulnérabilités connues exploitées (KEV).

  • UTILISATION LÉGALE UNIQUEMENT : Utilisez exclusivement contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de test.
  • CORRECTIF IMMÉDIAT REQUIS : Si vulnérable, vous devez mettre à jour immédiatement. Le correctif est la seule atténuation définitive.
  • AUCUNE GARANTIE : Cet outil est destiné uniquement à des fins éducatives et d'évaluation de sécurité autorisée.

📄 Aperçu de la vulnérabilité

CVE-2025-55182 (React2Shell) est une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification dans le protocole 'Flight' des composants serveur React (RSC). Un identifiant distinct, CVE-2025-66478, a été attribué pour Next.js mais a depuis été rejeté comme un doublon de CVE-2025-55182, car les deux partagent la même cause racine.

  • Cause racine : Désérialisation non sécurisée dans le package côté serveur de React. La logique de décodage du protocole Flight ne valide pas correctement les charges utiles contrôlées par l'attaquant, permettant une pollution de prototype et une influence sur les chemins d'exécution côté serveur.
  • Vecteur d'attaque : Non authentifié. Les attaquants peuvent déclencher l'exploit en envoyant une seule requête HTTP POST spécialement conçue à un point de terminaison serveur.
  • Fiabilité : Les tests ont montré que l'exploitation a une fiabilité proche de 100% contre les configurations par défaut vulnérables.
  • Portée : Une application est vulnérable si elle prend en charge les composants serveur React (RSC), même si elle n'implémente pas explicitement les fonctions serveur.

📖 Usage

Syntaxe de base

chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Exemples

# Cibler une URL spécifique
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Logiciels affectés et versions corrigées

La vulnérabilité provient de packages React spécifiques, affectant tout framework qui les intègre.

ComposantVersions affectéesVersions corrigéesRemarques
Packages React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Source du défaut en amont.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 et ultérieur
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Cadre principal affecté.
Autres frameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Plugin Vite RSCMettez à jour vers des versions utilisant des packages React corrigés (>19.0.1, 19.1.2, 19.2.1).Vulnérable si vous utilisez les packages React affectés.

Non affecté : Next.js 13.x, les versions stables de Next.js 14.x, les applications Pages Router et Edge Runtime ne sont pas affectés.

🔬 Détails techniques et exploitation

Le défaut dans le protocole Flight

Le protocole RSC Flight sérialise les données pour la communication client-serveur. La vulnérabilité réside dans la logique de désérialisation du serveur, qui développe de manière non sécurisée les propriétés des objets de la charge utile entrante sans validation adéquate. Cela permet à un attaquant d'injecter des clés malveillantes (comme __proto__ ou constructor) dans la requête, conduisant à une pollution de prototype.

Une fois la chaîne de prototypes polluée, le serveur suit des chemins d'exécution influencés par l'attaquant. Cela peut être enchaîné pour exécuter du code JavaScript arbitraire avec les privilèges du serveur, conduisant à une exécution de code à distance (RCE) complète.

Activité post-exploitation

Les chercheurs en sécurité ont observé des exploits réussis conduisant à :

  • Vol d'identifiants : Tentatives d'identifier et d'exfiltrer des identifiants cloud (par exemple, depuis .aws/credentials).
  • Minage de cryptomonnaies : Déploiement de mineurs comme XMRig.
  • Déploiement de malwares : Installation de frameworks comme Sliver C2.

🛡️ Atténuation et réponse

1. Correctif immédiat (Solution principale)

L'application du correctif est obligatoire et le seul moyen d'éliminer complètement la vulnérabilité. Il n'existe aucun paramètre de configuration pour désactiver le chemin de code vulnérable.

# Pour les utilisateurs de Next.js, mettez à jour vers la dernière version corrigée dans votre ligne de version.
# Exemple : Si vous êtes sur Next.js 15.5.x :
npm install [email protected]

# Assurez-vous également que les dépendances React sont mises à jour :
npm install react@latest react-dom@latest

Vérifiez que vos fichiers package-lock.json ou yarn.lock reflètent les versions corrigées du package react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

2. Protections provisoires (règles WAF)

En attendant le correctif, déployez des règles de pare-feu d'application Web (WAF) pour bloquer les tentatives d'exploitation :

  • AWS WAF : Le groupe de règles gérées AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclut des règles pour cette CVE.
  • Google Cloud Armor : Une règle préconfigurée cve-canary est disponible.
  • Palo Alto Networks : Des signatures sont disponibles pour des produits comme Snort.

Remarque : Les règles WAF sont une atténuation temporaire et incomplète. Elles ne remplacent pas la nécessité d'appliquer le correctif.

3. Indicateurs de compromission (IoC)

Examinez les journaux pour ces signes de tentatives d'exploitation :

  • Réseau : Requêtes POST avec en-têtes next-action ou rsc-action-id. Corps de requête contenant des motifs comme $@ ou "status":"resolved_model".
  • Hôte : Exécution inattendue de commandes (whoami, id, uname), lectures de /etc/passwd, ou écritures de fichiers dans /tmp/ (par exemple pwned.txt) par des processus Node.js.

⚖️ Légal, éthique et divulgation responsable

Cet outil démontre une vulnérabilité avec un score CVSS de 10,0 (Sévérité maximale) qui est activement exploitée par des acteurs parrainés par des États.

  • Autorisation requise : Les tests doivent être confinés aux environnements que vous possédez et contrôlez (par exemple, localhost, laboratoires isolés). Les tests non autorisés sont illégaux.
  • Divulgation responsable : Si vous découvrez un système tiers vulnérable, ne l'exploitez pas. Documentez vos découvertes et divulguez-les de manière responsable au propriétaire du système.
  • Objectif : Cet outil est destiné à l'éducation, aux tests de pénétration autorisés et à aider les professionnels de la sécurité à comprendre la menace pour prioriser le correctif.

🔗 Références et crédits

  • Avis officiel de Next.js (CVE-2025-66478)
  • Entrée NVD pour CVE-2025-55182
  • Découverte : Lachlan Davidson, qui a découvert et divulgué la vulnérabilité de manière responsable.
  • Renseignements sur les menaces : AWS, Wiz et d'autres équipes suivant l'exploitation dans la nature.
Télécharger l’outil