Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
exploit-react-CVE-2025-55182 — Cet outil est une preuve de concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. Utiliser cet outil sur des systèmes sans autorisation explicite est illégal et puni par la loi. L'auteur (Tiger-Foxx) décline toute responsabilité en cas d'usage abusif. | Kitploit
Outils/GitHubGitHub/tiger-foxx/exploit-react-cve-2025-55182
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à DistanceDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
tiger-foxx/exploit-react-cve-2025-55182

exploit-react-CVE-2025-55182

Voir le dépôtSite web
5il y a 8 moisPas encore vérifié

À propos

Cet outil est une preuve de concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. Utiliser cet outil sur des systèmes sans autorisation explicite est illégal et puni par la loi. L'auteur (Tiger-Foxx) décline toute responsabilité en cas d'usage abusif.

Partager

FOX-RSC TOOL

CVE-2025-55182 & CVE-2025-66478

Fox Logo

Version Author Severity

AVIS DE NON-RESPONSABILITÉ JURIDIQUE

EN : Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale et punie par la loi. L'auteur (Tiger-Foxx) décline toute responsabilité en cas d'utilisation abusive.

FR : Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.


DESCRIPTION

Fox-RSC Tool est une extension de navigateur et une boîte à outils spécialisées conçues pour détecter et démontrer la vulnérabilité critique CVE-2025-55182 (React2Shell) affectant les React Server Components (RSC).

Cette boîte à outils offre une suite complète permettant aux chercheurs en sécurité d'identifier les points d'accès vulnérables et de vérifier le vecteur d'exécution de code à distance (RCE) dans un environnement contrôlé.


ANALYSE TECHNIQUE : CVE-2025-55182 (React2Shell)

Classe de vulnérabilité : Désérialisation non sécurisée / Exécution de code à distance Score CVSS : 10,0 (Critique) Date de divulgation : 3 décembre 2025

Aperçu

Également connue sous le nom de React2Shell, cette vulnérabilité critique affecte le protocole Flight utilisé par les React Server Components (RSC), plus précisément dans le package react-server. Elle permet une exécution de code à distance (RCE) non authentifiée avec un score CVSS de 10,0.

Mécanisme

La vulnérabilité provient d'une désérialisation non sécurisée des charges utiles RSC.

  1. Injection : Un attaquant conçoit une requête HTTP malveillante contenant une charge utile spécifique.
  2. Désérialisation : Lorsque le serveur traite cette requête via le protocole Flight, il ne parvient pas à valider correctement l'entrée.
  3. Exécution : Le processus de désérialisation déclenche l'exécution de code JavaScript arbitraire et privilégié dans le contexte du serveur.

Exploitabilité et impact

  • Haute fiabilité : L'exploit a un taux de succès proche de 100 % dans les environnements de test.
  • Non authentifié : Aucun identifiant utilisateur n'est requis pour déclencher la RCE.
  • Exploitation en milieu sauvage : La CISA a ajouté cette vulnérabilité à son catalogue de vulnérabilités connues exploitées (KEV). Une exploitation active a été observée depuis le 5 décembre 2025, impliquant des acteurs malveillants ciblant des identifiants cloud et déployant des crypto-mineurs (par exemple, XMRig).

Prérequis pour l'exploitation

  • L'application cible doit utiliser React Server Components (RSC) côté serveur (par exemple, Next.js en mode de production par défaut).
  • Remarque : Même si l'application ne définit pas explicitement de points d'accès pour les fonctions Serveur, elle reste vulnérable si le support RSC est activé.
  • Vecteur d'attaque : Tout point d'accès exposé traité par le serveur RSC peut être ciblé avec une requête HTTP spécialement conçue. Il fonctionne sur des configurations standard sans nécessiter de modifications de code.

Versions affectées

  • React : 19.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js : Versions 14.3.0-canary.77+, 15.x, 16.x
  • Autres frameworks : React Router, Vite (plugin RSC), Parcel (plugin RSC), Waku.

Remarque : Les applications purement côté client (SPA) ou celles sans support RSC ne sont pas affectées.


FONCTIONNALITÉS

1. Extension Chrome (Thème sombre premium)

  • Détection passive : Analyse automatiquement les en-têtes HTTP (par exemple, x-, next-router-state-tree) et les éléments DOM pour identifier les applications Next.js/RSC.
  • Empreinte numérique active : Envoie des sondes légères et non destructives pour confirmer la présence du protocole Flight.
  • Terminal d'exploitation RCE : Une interface de terminal intégrée pour tester l'exécution de commandes (par exemple, whoami, ls -la) sur des cibles autorisées.

Interface de l'extension
Popup de l'extension Fox-RSC Tool montrant l'interface principale avec les sections de détection et d'exploitation.

Modèles de commandes
Modèles de commandes intégrés pour tester la RCE (whoami, pwd, etc.) dans la section d'exploitation.

2. Serveur proxy (extension_proxy.py)

  • Un middleware basé sur Python pour contourner les restrictions CORS (Cross-Origin Resource Sharing), permettant à l'extension de communiquer avec des cibles distantes lors des tests.

3. Scanner Shodan (shodan_scanner.py)

  • Script de reconnaissance automatisé utilisant l'API Shodan pour identifier les hôtes potentiellement vulnérables exposés sur l'internet public.

INSTALLATION

Extension de navigateur

  1. Naviguez vers chrome://extensions/ dans votre navigateur basé sur Chromium.
  2. Activez le Mode développeur.
  3. Cliquez sur Charger l'extension non empaquetée.
  4. Sélectionnez le répertoire extension/ dans ce dépôt.
  5. L'icône Fox-RSC Tool apparaîtra dans la barre d'outils de votre navigateur.

Extension de navigateur dans la barre d'outils
Icône Fox-RSC Tool visible dans la barre d'outils du navigateur après installation.

Serveur proxy (recommandé)

Pour garantir des tests d'exploitation fiables sans interférence CORS :

root@kitploit:~
python extension_proxy.py

Le serveur écoutera sur le port 8765.

Scanner Shodan

Nécessite une clé API Shodan valide.

root@kitploit:~
pip install shodan requests tqdm
python shodan_scanner.py

Résultats du scanner Shodan
Sortie du scanner Shodan affichant les hôtes vulnérables et les résultats d'analyse.


ATTÉNUATION

Une correction immédiate est requise pour tous les systèmes affectés.

  • React : Mettez à jour vers la version 19.0.1, 19.1.2, 19.2.1 ou ultérieure.
  • Next.js : Mettez à jour vers la dernière version stable.
  • Fournisseurs d'hébergement : Certains fournisseurs ont appliqué des atténuations temporaires, mais les mises à jour au niveau du code sont obligatoires.

CRÉDITS

Développé par Tiger-Foxx Conception et recherche originales

Restez en sécurité, restez protégé.

Télécharger l’outil