Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PoC_CVE-2025-55182 — Exploit de preuve de concept pour CVE-2025-55182 (React2Shell), une RCE critique pré-authentification dans React Server Components. Démontre une désérialisation non sécurisée dans le protocole Flight pour des tests de sécurité autorisés et de l'éducation. | Kitploit
Outils/GitHubGitHub/ryanhafid/poc_cve-2025-55182
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et Éducation
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

Exploit de preuve de concept pour CVE-2025-55182 (React2Shell), une RCE critique pré-authentification dans React Server Components. Démontre une désérialisation non sécurisée dans le protocole Flight pour des tests de sécurité autorisés et de l'éducation.

Voir le dépôt
1il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Outil d'exploitation Next.js React2Shell (CVE-2025-55182)

Un outil de preuve de concept pour démontrer la vulnérabilité critique React2Shell (CVE-2025-55182 / CVE-2025-66478) sur des environnements de test locaux autorisés uniquement.

⚠️ AVERTISSEMENT CRITIQUE : EXPLOITATION ACTIVE

Cette vulnérabilité (CVSS 10.0) est activement exploitée par des acteurs de menace sophistiqués. Amazon Threat Intelligence rapporte que plusieurs groupes parrainés par l'État chinois, dont Earth Lamia et Jackpot Panda, ont commencé à armer des exploits publics quelques heures après la divulgation. La Cybersecurity and Infrastructure Security Agency (CISA) américaine l'a ajoutée à son catalogue Known Exploited Vulnerabilities (KEV).

  • USAGE LÉGAL UNIQUEMENT : Utilisez exclusivement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de tester.
  • CORRECTIF IMMÉDIAT REQUIS : Si vulnérable, vous devez mettre à jour immédiatement. Le correctif est la seule atténuation définitive.
  • AUCUNE GARANTIE : Cet outil est destiné uniquement à des fins éducatives et d'évaluation de sécurité autorisée.

📄 Aperçu de la vulnérabilité

CVE-2025-55182 (React2Shell) est une vulnérabilité critique d'exécution de code à distance (RCE) avant authentification dans le protocole « Flight » des composants serveur React (RSC). Un identifiant distinct, CVE-2025-66478, a été attribué à Next.js mais a depuis été rejeté comme étant un doublon de CVE-2025-55182, car les deux partagent la même cause racine.

  • Cause racine : Désérialisation non sécurisée dans le package côté serveur de React. La logique de décodage du protocole Flight ne parvient pas à valider correctement les charges utiles contrôlées par l'attaquant, permettant une pollution de prototype et une influence sur les chemins d'exécution côté serveur.
  • Vecteur d'attaque : Non authentifié. Les attaquants peuvent déclencher l'exploit en envoyant une seule requête HTTP POST spécialement conçue à un point de terminaison du serveur.
  • Fiabilité : Les tests ont montré que l'exploitation a une fiabilité proche de 100 % contre les configurations vulnérables par défaut.
  • Portée : Une application est vulnérable si elle prend en charge les composants serveur React (RSC), même si elle n'implémente pas explicitement les fonctions serveur.

📖 Utilisation

Syntaxe de base

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Exemples

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Logiciels affectés et versions corrigées

La vulnérabilité provient de packages React spécifiques, affectant tout framework qui les intègre.

ComposantVersions affectéesVersions corrigéesRemarques
Packages React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Source du défaut en amont.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 et ultérieures
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principal affecté.
Autres frameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Plugin Vite RSCMettez à jour vers des versions utilisant les packages React corrigés (>19.0.1, 19.1.2, 19.2.1).Vulnérable si vous utilisez les packages React affectés.

Non affectés : Next.js 13.x, les versions stables de Next.js 14.x, les applications Pages Router et l'Edge Runtime ne sont pas affectés.

🔬 Détails techniques et exploitation

Le défaut dans le protocole Flight

Le protocole RSC Flight sérialise les données pour la communication client-serveur. La vulnérabilité réside dans la logique de désérialisation du serveur, qui développe de manière non sécurisée les propriétés des objets de la charge utile entrante sans validation adéquate. Cela permet à un attaquant d'injecter des clés malveillantes (comme __proto__ ou constructor) dans la requête, conduisant à une pollution de prototype.

Une fois la chaîne de prototypes polluée, le serveur suit des chemins d'exécution influencés par l'attaquant. Cela peut être enchaîné pour exécuter du code JavaScript arbitraire avec les privilèges du serveur, conduisant à une exécution de code à distance (RCE) complète.

Activité post-exploitation

Les chercheurs en sécurité ont observé des exploits réussis conduisant à :

  • Collecte d'identifiants : Tentatives d'identifier et d'exfiltrer les identifiants cloud (par exemple, depuis .aws/credentials).
  • Minage de cryptomonnaies : Déploiement de mineurs comme XMRig.
  • Déploiement de malwares : Installation de frameworks comme le framework Sliver C2.

🛡️ Atténuation et réponse

1. Correctif immédiat (solution principale)

Le correctif est obligatoire et le seul moyen d'éliminer complètement la vulnérabilité. Il n'existe aucun paramètre de configuration pour désactiver le chemin de code vulnérable.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Vérifiez que vos fichiers package-lock.json ou yarn.lock reflètent les versions corrigées des packages react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

2. Protections temporaires (règles WAF)

En attendant le correctif, déployez des règles de pare-feu d'application Web (WAF) pour bloquer les tentatives d'exploitation :

  • AWS WAF : Le groupe de règles gérées AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclut des règles pour cette CVE.
  • Google Cloud Armor : Une règle préconfigurée cve-canary est disponible.
  • Palo Alto Networks : Des signatures sont disponibles pour des produits comme Snort.

Remarque : Les règles WAF sont une atténuation temporaire et incomplète. Elles ne remplacent pas la nécessité d'appliquer le correctif.

3. Indicateurs de compromission (IoC)

Examinez les journaux pour ces signes de tentatives d'exploitation :

  • Réseau : Requêtes POST avec les en-têtes next-action ou rsc-action-id. Corps de requête contenant des motifs comme $@ ou "status":"resolved_model".
  • Hôte : Exécution inattendue de commandes (whoami, id, uname), lectures de /etc/passwd, ou écritures de fichiers dans /tmp/ (par exemple, pwned.txt) par des processus Node.js.

⚖️ Légal, éthique et divulgation responsable

Cet outil démontre une vulnérabilité avec un score CVSS de 10.0 (Sévérité maximale) qui est activement exploitée par des acteurs parrainés par des États.

  • Autorisation requise : Les tests doivent être confinés aux environnements que vous possédez et contrôlez (par exemple, localhost, laboratoires isolés). Les tests non autorisés sont illégaux.
  • Divulgation responsable : Si vous découvrez un système tiers vulnérable, ne l'exploitez pas. Documentez vos conclusions et divulguez-les de manière responsable au propriétaire du système.
  • Objectif : Cet outil est destiné à l'éducation, aux tests de pénétration autorisés et à aider les professionnels de la sécurité à comprendre la menace pour prioriser le correctif.

🔗 Références et crédits

  • Official Next.js Advisory (CVE-2025-66478)
  • NVD Entry for CVE-2025-55182
  • Découverte : Lachlan Davidson, qui a découvert et divulgué la vulnérabilité de manière responsable.
  • Renseignements sur les menaces : AWS, Wiz et d'autres équipes suivant l'exploitation dans la nature.

Rappel : Cet outil démontre pourquoi le correctif est urgent. Utilisez ces connaissances pour améliorer la sécurité et défendre les systèmes, pas pour les compromettre. Assurez-vous que toutes vos dépendances sont mises à jour vers les versions corrigées listées ci-dessus.

Télécharger l’outil