Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — Ce référentiel documente des recherches sur le comportement de désérialisation dans les composants serveur React (RSC) de Next.js à l'aide du protocole Flight. Il se concentre sur la façon dont les corps multipart malformés combinés à la gestion des requêtes d'action serveur peuvent conduire à une traversée de prototype et à des primitives d'exécution sur certaines versions. | Kitploit
Outils/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Voir le dépôt
311il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Ce référentiel documente des recherches sur le comportement de désérialisation dans les composants serveur React (RSC) de Next.js à l'aide du protocole Flight. Il se concentre sur la façon dont les corps multipart malformés combinés à la gestion des requêtes d'action serveur peuvent conduire à une traversée de prototype et à des primitives d'exécution sur certaines versions.

Partager

CVE-2025-55182 - React2Shell RCE

Ce dépôt documente les recherches sur CVE-2025-55182, également connu sous le nom de React2Shell, une vulnérabilité critique de désérialisation non sécurisée dans les composants serveur React (RSC) et les frameworks qui intègrent le protocole RSC Flight, en particulier Next.js App Router.

L'accent est mis ici sur la façon dont des charges utiles RSC / Flight malformées combinées à la gestion des fonctions serveur (Server Action) peuvent conduire à l'exécution de code JavaScript contrôlé par l'attaquant sur le serveur.

Ce matériel est destiné à une compréhension défensive, une reproduction contrôlée en laboratoire et une documentation. Il ne s'agit pas d'une boîte à outils d'exploitation prête à l'emploi. Testez uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous disposez d'une autorisation écrite explicite.


Logiciels et versions concernés

React RSC (CVE-2025-55182)

Le bogue principal se trouve dans l'implémentation côté serveur de RSC Flight. Il affecte les packages npm et versions suivants :

Packages et versions vulnérables (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
react-server-dom-parcel
  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • Versions corrigées (selon l'avis React) (Vulert)

    • 19.0.1
    • 19.1.2
    • 19.2.1

    Toute application utilisant React 19 avec RSC et l'un des packages vulnérables doit être considérée comme affectée jusqu'à sa mise à niveau, même si elle ne définit pas explicitement de fonctions serveur.


    Next.js (CVE-2025-66478)

    Next.js hérite de l'implémentation RSC vulnérable lors de l'utilisation de l'App Router. Le problème est suivi sous la référence CVE-2025-66478 pour Next.js et est également évalué à CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

    Versions Next.js vulnérables (App Router)

    • Toutes les builds utilisant React 19 RSC avec :

      • next 15.x antérieur à :

        • 15.0.5
        • 15.1.9
        • 15.2.6
        • 15.3.6
        • 15.4.8
        • 15.5.7
      • next 16.x antérieur à 16.0.7

      • Les builds Canary à partir de 14.3.0-canary.77 et les versions canary ultérieures avant les correctifs

    En pratique, cela signifie :

    • Next.js 15 et 16 avec l'App Router sont affectés jusqu'à ce qu'ils atteignent les versions corrigées ci-dessus.
    • Les projets create-next-app par défaut qui utilisent l'App Router et React 19 sont concernés, sauf mise à jour.

    Non concerné par cette CVE (selon les instructions du fournisseur) (Black Kite)

    • Applications Next.js utilisant le Pages Router
    • Next.js 13 et 14 stables qui n'utilisent pas la pile React 19 RSC
    • Edge Runtime et React purement côté client sans composants serveur

    Autres frameworks et écosystèmes

    Tout framework ou bundler qui embarque les packages RSC vulnérables peut être affecté. Les écosystèmes actuellement listés incluent : (Vulert)

    • Les builds preview de React Router RSC
    • RedwoodJS / Redwood SDK utilisant RSC
    • Waku
    • @parcel/rsc
    • @vitejs/plugin-rsc
    • Autres intégrations RSC basées sur React 19

    Si une pile utilise React 19 plus l'un des packages react-server-dom-* vulnérables, considérez-la comme affectée jusqu'à preuve du contraire.


    Conditions d'exploitation

    Selon les avis publics et les analyses des fournisseurs, l'exploitation présente les caractéristiques suivantes : (Vulert)

    • Authentification

      • Non authentifié dans les déploiements typiques
      • Aucune session utilisateur valide n'est requise si le point de terminaison Server Function est accessible publiquement
    • Configuration

      • React 19 avec RSC activé et utilisant un package react-server-dom-* vulnérable
      • Un point de terminaison Server Function ou Server Action exposé qui traite les charges utiles RSC Flight
      • Dans Next.js, utilisation de l'App Router avec React 19 dans les plages de versions vulnérables
      • Aucune nécessité pour les développeurs de définir eux-mêmes des fonctions serveur dangereuses explicites telles que child_process.exec
    • Exposition réseau

      • Tout point de terminaison HTTP(S) qui accepte les requêtes RSC Flight peut être ciblé
      • L'analyse cloud suggère qu'une grande partie des points de terminaison RSC Next.js exposés sur Internet sont concernés (CyberInsider)
    • Flux d'attaque (haut niveau)

      • Envoi d'une seule requête HTTP conçue à un point de terminaison Server Function
      • La requête transporte une charge utile Flight malformée qui brise les invariants de désérialisation RSC
      • Un décodage non sécurisé permet aux données contrôlées par l'attaquant d'être traitées comme du JavaScript exécutable sur le serveur
      • Le résultat est une exécution de code arbitraire dans le processus Node.js sous privilèges applicatifs

    Les évaluations CVSS 3.1 décrivent cela comme :

    • Vecteur d'attaque : Réseau
    • Complexité d'attaque : Faible
    • Privilèges requis : Aucun
    • Interaction de l'utilisateur : Aucune
    • Périmètre : Modifié
    • Impact : Élevé sur la confidentialité, l'intégrité et la disponibilité (0xpthree.gitbook.io)

    Résumé du comportement observé en laboratoire

    Dans des environnements de test contrôlés, utilisant des versions vulnérables et des configurations RSC activées, les chercheurs et les fournisseurs rapportent : (SOCRadar® Cyber Intelligence Inc.)

    • Une fiabilité élevée des tentatives d'exploitation lorsqu'un point de terminaison Server Function correctement ciblé est utilisé
    • Exécution réussie du JavaScript fourni par l'attaquant dans le contexte du serveur React RSC
    • Capacité d'enchaîner cela en une exécution de commande arbitraire via les primitives Node.js standard dans les recherches de preuve de concept
    • Compromission totale des données de l'application et des variables d'environnement une fois l'exécution de code obtenue
    Télécharger l’outil