Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
react2shell-CVE-2025-55182-poc — CVE-2025-55182 (React2Shell) RCE에 대한 Python PoC - Next.js/React Server Components에서 승인된 보안 테스트를 위한 동적 WAF 우회 패딩 포함. | Kitploit
도구/GitHubGitHub/joelvaiju/react2shell-cve-2025-55182-poc
Vulnerability AnalysisExploitationWeb Application ExploitationWAF BypassPenetration TestingPayload Development
GitHubjoelvaiju/react2shell-cve-2025-55182-poc

react2shell-CVE-2025-55182-poc

CVE-2025-55182 (React2Shell) RCE에 대한 Python PoC - Next.js/React Server Components에서 승인된 보안 테스트를 위한 동적 WAF 우회 패딩 포함.

저장소 보기
3189개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 (React2Shell) PoC - WAF 우회 포함

CVE-2025-55182(일명 React2Shell)를 위한 깔끔하고 신뢰할 수 있는 Python 개념 증명 익스플로잇입니다. 이는 Next.js(App Router) 및 유사 프레임워크에서 사용되는 React Server Components의 중요 원격 코드 실행 취약점입니다.

이 PoC는 대규모 멀티파트 본문의 심층 검사를 제한하는 일반적인 웹 애플리케이션 방화벽(Cloudflare, AWS WAF 등)을 우회하기 위한 동적 WAF 우회 패딩을 포함합니다.

취약점 개요

  • CVE: CVE-2025-55182
  • CVSS: 10.0 (심각)
  • 영향받는 버전: Next.js 15.x–16.0.6, React 19.0.0–19.2.0 (Server Components 활성화 시)
  • 영향: 서버에서 인증 없이 임의 명령 실행 가능

요구 사항

  • Python 3.6+
  • requests 라이브러리
pip install requests

사용 방법

기본 RCE

python poc.py https://vulnerable-target.com "id"

WAF 우회 포함 (256KB 패딩)

python poc.py https://vulnerable-target.com "whoami" 256

인수

  • url: 대상 URL (일반적으로 루트 / 또는 /formaction 작동)
  • command: 서버에서 실행할 명령어
  • padding_kb (선택 사항): 더미 패딩 크기(KB) (기본값: 128). WAF에 차단되면 증가.

예시 출력

[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:

uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)

책임 있는 공개

이 도구는 승인된 보안 테스트 및 연구용입니다.

  • 자신이 소유하거나 명시적 테스트 권한이 있는 대상에만 사용하십시오.
  • 승인 없이 프로덕션 시스템에 사용하지 마십시오.
  • 버그 바운티 프로그램이나 공급업체에 직접 연락하여 결과를 책임감 있게 보고하십시오.

완화 조치

  • Next.js ≥ 16.0.7 또는 React ≥ 19.2.1로 업그레이드
  • 업데이트된 WAF 규칙 배포 (예: AWS KnownBadInputsRuleSet v1.24+, Cloudflare 관리형 규칙 세트)
  • 사용하지 않는 Server Actions / RSC 엔드포인트 비활성화

참고 자료

  • CVE Details: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • 원본 권고: (React/Next.js 보안 게시판)
  • Related PoCs: https://github.com/msanft/CVE-2025-55182
도구 다운로드