Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182-PoC — React2Shell (CVE-2025-66478): Une preuve de concept basée sur Python pour l'exécution critique de code à distance (RCE) dans les composants serveur Next.js. Propose une CLI interactive, une injection de payload personnalisée et un formatage de sortie plus clair. Uniquement à des fins de recherche éducative. | Kitploit
Outils/GitHubGitHub/ravindurathnayaka/cve-2025-55182-poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubravindurathnayaka/cve-2025-55182-poc

CVE-2025-55182-PoC

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

42il y a 8 moisPas encore vérifié

React2Shell (CVE-2025-66478): Une preuve de concept basée sur Python pour l'exécution critique de code à distance (RCE) dans les composants serveur Next.js. Propose une CLI interactive, une injection de payload personnalisée et un formatage de sortie plus clair. Uniquement à des fins de recherche éducative.

Partager

⚡ React2Shell Exploit PoC (CVE-2025-66478)

Next.js : Exécution de code à distance (RCE) via pollution de prototypes dans les composants serveur

Python Exploit Type CVE


🕵️‍♂️ Aperçu

Ce dépôt contient une Preuve de Concept (PoC) pour CVE-2025-66478 (également référencée sous CVE-2025-55182 dans certains contextes), une vulnérabilité critique affectant les applications Next.js utilisant certaines versions des composants serveur React (RSC).

En manipulant le processus de sérialisation des RSC, un attaquant non authentifié peut injecter une charge utile malveillante via pollution de prototypes (__proto__:then). Cela peut conduire à l'exécution de commandes système arbitraires sur le serveur via child_process.execSync.

Développé par : ArkhamKnight47


🚀 Fonctionnalités

  • CLI interactive — Invites simples pour l'URL cible et la commande.
  • Injection de charge utile — Construit automatiquement la charge utile multipart/form-data requise.
  • Nettoyage intelligent de la sortie — Analyse les réponses JSON brutes et n'affiche que la sortie nette de la commande (par exemple, supprime 1:E{"digest":...}).
  • Thème Matrix — Esthétique vert sur noir avec bannière ASCII.
  • Multi-plateforme — Gère les différences de sauts de ligne (\n vs \r\n) pour une sortie propre sur cibles Windows et Linux.

🛠️ Installation et utilisation

Prérequis

  • Python 3.x
  • Bibliothèque requests

Configuration

root@kitploit:~
# Cloner le dépôt
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC

# Installer les dépendances
pip install requests

Exécution de l'exploit

root@kitploit:~
python CVE-2025-66478.py

Vous serez invité à fournir :

  • URL cible — par ex. http://localhost:3000
  • Commande — par ex. id, whoami, cat /etc/passwd

📌 Exemple de sortie

root@kitploit:~
[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND    > cat /etc/passwd

[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================

⚠️ Avertissement

Cet outil est fourni à des fins éducatives et de recherche en sécurité uniquement.

L'auteur (ArkhamKnight47) décline toute responsabilité en cas d'utilisation abusive de ce code. Tester cet exploit contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégal et contraire à l'éthique.

  • ❌ Ne pas utiliser contre des systèmes de production sans autorisation
  • ✅ À utiliser pour valider les vulnérabilités dans vos propres applications
  • ✅ À utiliser pour apprendre sur la sérialisation RSC et les risques de pollution de prototypes

Utilisez de manière responsable. Apprenez de manière éthique. Sécurisez votre pile.

Télécharger l’outil