Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
React-Security-CVE-2025-55182-Exploit — Script d'exploitation et scanner basé sur NodeJS pour la vulnérabilité "React2Shell" des composants serveur React (CVE-2025-55182). | Kitploit
Outils/GitHubGitHub/sangleshubham/react-security-cve-2025-55182-exploit
Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubsangleshubham/react-security-cve-2025-55182-exploit

React-Security-CVE-2025-55182-Exploit

Script d'exploitation et scanner basé sur NodeJS pour la vulnérabilité "React2Shell" des composants serveur React (CVE-2025-55182).

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
2il y a 8 moisPas encore vérifié

⚛️ React2Shell Exploit (CVE-2025-55182)

Severity CVSS Node License

Un scanner léger et automatisé de Preuve de Concept (PoC) et de masse pour la vulnérabilité critique d'exécution de code à distance (RCE) dans les React Server Components (React 19 / Next.js).


⚠️ Avertissement légal

À DES FINS ÉDUCATIVES ET DE RECHERCHE EN SÉCURITÉ UNIQUEMENT.

Cet outil est conçu pour aider les professionnels de la sécurité et les administrateurs à vérifier la vulnérabilité de leurs propres systèmes. L'auteur n'est pas responsable de toute mauvaise utilisation, des dommages ou des actes illégaux commis à l'aide de ce code.

  • Ne scannez pas de cibles sans autorisation explicite.
  • Cet outil exécute du code sur le serveur cible. Utilisez-le de manière responsable.

🔍 Qu'est-ce que CVE-2025-55182 ?

CVE-2025-55182 est une vulnérabilité d'exécution de code à distance dans react-server-dom-webpack, un package central utilisé par Next.js (App Router) et React 19.

La vulnérabilité permet à un attaquant non authentifié d'injecter des charges utiles malveillantes dans les React Server Actions. En manipulant le processus de désérialisation, l'attaquant peut accéder au constructeur JavaScript Function et exécuter des commandes système arbitraires sur le serveur.

Lire en détail : https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components

Versions affectées :

  • react-server-dom-webpack : 19.0.0 - 19.2.0
  • next : 13.4.x, 14.x (pre-14.2.35), 15.x (pre-15.5.9)

🚀 Nouvelles fonctionnalités (v2.0)

Ce script mis à jour utilise des techniques d'exploitation avancées pour être plus fiable :

  1. Contournement universel : Utilise la pollution de prototype sur les données de formulaire internes pour contourner le besoin d'un identifiant Next-Action valide. Fonctionne sur toute instance Next.js vulnérable sans reconnaissance manuelle.
  2. Contrebande de redirection : Force le serveur à générer une fausse « Erreur de redirection », faisant passer la sortie de la commande dans l'en-tête HTTP Location. Cela évite les erreurs 500 et fournit une sortie propre.
  3. Scan en masse : Vérifiez plusieurs domaines en une seule commande.

🚀 Configuration et installation

  1. Clonez le dépôt :

    root@kitploit:~
    git clone https://github.com/sangleshubham/React-Security-CVE-2025-55182-Exploit.git
    
  2. Naviguez jusqu'au répertoire :

    root@kitploit:~
    cd React-Security-CVE-2025-55182-Exploit
    
  3. Vérifiez la version de Node.js : Assurez-vous d'avoir Node.js installé (v18 ou supérieur est recommandé).

    root@kitploit:~
    node -v
    

    (Remarque : Ce script utilise les bibliothèques standard de Node.js, donc aucun npm install n'est requis.)


⚡ Comment exécuter le script

Le script react2shell.js détecte automatiquement si vous scannez une ou plusieurs cibles.

Option 1 : Scanner une ou plusieurs cibles

La commande par défaut exécutée est id.

root@kitploit:~
# Cible unique
node react2shell.js http://localhost:3000 ls

# Plusieurs cibles
node react2shell.js http://localhost:3000 [http://staging.example.com] ls

Option 2 : Commande personnalisée

Pour exécuter une commande spécifique, fournissez-la comme dernier argument.

root@kitploit:~
# Syntaxe : node script.js <URL> <COMMANDE>
node react2shell.js http://localhost:3000 <commande>

📊 Comprendre la sortie

  • ⚠️ VULNÉRABLE : L'outil a exécuté la commande avec succès et a fait passer la sortie via l'en-tête de redirection.

    root@kitploit:~
    [*] Starting Universal Scan...
    [*] Payload Command: "id"
    
    ⚠️  VULNÉRABLE (http://localhost:3000)
        Output: uid=0(root) gid=0(root) groups=0(root)
    
  • 🛡️ SÉCURISÉ : Le serveur a rejeté la charge utile ou est patché.

    root@kitploit:~
    🛡️  SÉCURISÉ (http://google.com) | Status: 405
    
  • ❌ ERREUR DE CONNEXION : Le script n'a pas pu atteindre le serveur.

    root@kitploit:~
    ❌ ERREUR DE CONNEXION (http://bad-url.com) | fetch failed
    

🛡️ Atténuation

Si votre application est vulnérable, mettez à jour vos dépendances immédiatement.

Pour Next.js :

root@kitploit:~
# Next.js 14
npm install [email protected] react@latest react-dom@latest

# Next.js 15
npm install [email protected] react@latest react-dom@latest

Pour les autres frameworks (Waku, Remix, etc.) : Assurez-vous que react-server-dom-webpack est mis à jour vers v19.2.1 ou supérieur.


📜 Licence

Distribué sous la licence MIT. Voir LICENSE pour plus d'informations.

Télécharger l’outil