Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182 — Preuve de concept d'exploit pour CVE-2025-55182, une vulnérabilité de désérialisation non sécurisée dans React Server Components permettant une exécution de code à distance non authentifiée via des payloads conçus. | Kitploit
Outils/GitHubGitHub/robbin0919/cve-2025-55182
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

Preuve de concept d'exploit pour CVE-2025-55182, une vulnérabilité de désérialisation non sécurisée dans React Server Components permettant une exécution de code à distance non authentifiée via des payloads conçus.

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182: Vulnérabilité de désérialisation non sécurisée des composants serveur React

Aperçu

CVE-2025-55182 (également connu sous le nom de React2Shell) est une grave vulnérabilité de désérialisation non sécurisée découverte dans le protocole React Flight, affectant la charge utile (payload) des composants serveur React (RSC). Cette vulnérabilité réside dans le paquet react-server.

Informations principales

  • ID CVE: CVE-2025-55182
  • Type de vulnérabilité: Désérialisation non sécurisée (Unsafe Deserialization)
  • Composants affectés:
    • Protocole React Flight
    • Composants serveur React (RSC)
    • Paquet react-server
  • Versions affectées:
    • Composants serveur React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Paquets incluant react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
    • Versions Next.js 15.x/16.x utilisant le routeur d'application (App Router)
  • Impact: Exécution de code à distance (RCE) non authentifiée. Un attaquant peut envoyer une charge utile malveillante et exécuter du code arbitraire lorsque le serveur traite la charge utile.
  • Sévérité: Critique (Critical)
    • Score CVSS: 10.0 (maximum)
  • Exploitation:
    • Exploitable dans la configuration par défaut de plusieurs frameworks populaires, dont Next.js, React Router, Waku.
    • Un code de preuve de concept (PoC) a été rendu public.
    • Selon les rapports, cette vulnérabilité est activement scannée dans la nature et exploitée par des groupes de menaces cybernétiques liés à la Chine.
  • Calendrier de divulgation:
    • Découvreur: Lachlan Davidson
    • Divulgation à l'équipe React: 29 novembre 2025
    • Divulgation publique: 3 décembre 2025
  • Mesures d'atténuation:
    • Correctif immédiat: Il est fortement recommandé à tous les développeurs utilisant les composants serveur React de mettre à niveau immédiatement les paquets concernés vers une version corrigée.
    • CISA: Ce CVE a été ajouté par la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis à son catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities Catalog).
    • Aucune solution de contournement: Il n'existe actuellement aucune solution de contournement temporaire connue.

Références

  • Ce PoC a été principalement réalisé en s'inspirant des ressources suivantes:
    • l4rm4nd/CVE-2025-55182
    • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
    • zack0x01/vuln-app-CVE-2025-55182 - Processus complet du PoC et tutoriel
Télécharger l’outil