Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2025-55182-react2shell_reproduction — CVE再現: cve-2025-55182-react2shell_reproduction | Kitploit
ツール/GitHubGitHub/razureink/cve-2025-55182-react2shell_reproduction
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングペイロード開発
GitHubrazureink/cve-2025-55182-react2shell_reproduction

cve-2025-55182-react2shell_reproduction

CVE再現: cve-2025-55182-react2shell_reproduction

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
28日前未レビュー

CVE-2025-55182 — React2Shell

CVSS 10.0 CRITICAL | React Server Components における事前認証リモートコード実行

中国の脅威アクターによって発見されました。中国に関連する APT グループによって積極的に悪用されています。


概要

「React2Shell」 と名付けられたこの脆弱性は、React Server Components (RSC) の「Flight」プロトコルにおける安全でない逆シリアル化を通じて、認証なしのリモートコード実行を可能にします。悪用は極めて簡単で、認証は不要です。

技術的詳細

RSC Flight プロトコルは、検証なしで信頼できないデータを逆シリアル化するため、CWE-502 (Deserialization of Untrusted Data) に該当します。攻撃者は悪意のあるシリアライズペイロードを細工し、サーバーが処理すると、モジュール解決ハイジャック を引き起こします — モジュールインポートを、サーバーランタイムで実行される攻撃者制御のコードに向けさせます。

影響を受けるバージョン

製品影響を受けるバージョン
React19.0.0 – 19.2.0
Next.js15.x, 16.x

再現手順

  1. 脆弱な React/Next.js バージョンを実行し、RSC エンドポイント (例: /_rsc/、/_flight/、または Next.js Server Action エンドポイント) が公開されているターゲットを特定します。
  2. 悪意のあるシリアライズペイロードを含む細工された HTTP POST リクエストを RSC エンドポイントに送信します。
  3. サーバーがペイロードを逆シリアル化し、モジュールインポートを攻撃者制御のコードに解決します。
  4. コード実行が達成されます — シェルを起動し、データを外部に持ち出し、またはさらなるペイロードを展開します。

概念実証

root@kitploit:~
python exploit.py --target https://example.com --port 443 --command "id"

緩和策

直ちにアップグレードしてください:

  • React: >= 19.0.1、>= 19.1.2、または >= 19.2.1
  • Next.js: お使いのバージョンに対応したベンダーパッチを適用してください

回避策は存在しません。パッチ適用のみが唯一の是正策です。

参照

  • NIST NVD: 保留中
  • CVE レコード: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • React セキュリティアドバイザリ: 保留中
  • OWASP CWE-502: https://cwe.mitre.org/data/definitions/502.html
ツールをダウンロード