Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55182-NextJS-RCE-PoC — CVE-2025-55182(React2Shell)용 동작하는 개념 증명(PoC) - React Server Components를 통한 Next.js 15.0.0의 인증되지 않은 원격 코드 실행 | Kitploit
도구/GitHubGitHub/pkrasulia/cve-2025-55182-nextjs-rce-poc
Vulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationPayload DevelopmentLabs & Practice
GitHubpkrasulia/cve-2025-55182-nextjs-rce-poc

CVE-2025-55182-NextJS-RCE-PoC

CVE-2025-55182(React2Shell)용 동작하는 개념 증명(PoC) - React Server Components를 통한 Next.js 15.0.0의 인증되지 않은 원격 코드 실행

저장소 보기
4139개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 (React2Shell) 재현 환경

⚠️ 교육 목적으로만 사용

이 저장소는 교육 및 연구 목적으로만 제작되었습니다. React Server Components(Next.js)의 심각한 취약점을 시연하여 개발자들이 의존성 업데이트의 위험성과 중요성을 이해하도록 돕습니다.

프로덕션 환경이나 소유하지 않은 시스템에 이 코드를 사용하지 마세요.

개요

이 프로젝트는 Next.js 애플리케이션의 React Server Components에 영향을 미치는 원격 코드 실행(RCE) 취약점인 CVE-2025-55182("React2Shell"이라고도 함)를 재현합니다.

  • 취약점: RSC 파서의 프로토타입 오염(Prototype Pollution)을 통한 인증 없는 RCE.
  • 영향받는 버전: React < 19.0.0 (특히 실험적 빌드), Next.js < 15.0.3 (이 데모에서는 특히 15.0.0).
  • 메커니즘: 공격자는 조작된 multipart/form-data 요청을 보내 React Server Components의 역직렬화 로직을 악용하여 서버에서 임의의 JavaScript 코드를 실행합니다.

Demo of CVE-2025-55182 RCE

프로젝트 구조

  • app/page.js: 대화형 익스플로잇 대시보드(Interactive Exploit Dashboard) 를 포함합니다. 이 클라이언트 컴포넌트를 사용하면 브라우저에서 직접 RCE 명령을 실행할 수 있습니다.
  • app/actions.js: 표준 Server Action을 포함합니다. 취약점은 이 액션이 실행되기 전 프레임워크의 파싱 로직에 있습니다.
  • exploit.js: 익스플로잇을 프로그래밍 방식으로 시연하는 독립형 Node.js 스크립트입니다.
  • 설정 및 설치

    사전 요구 사항

    • Node.js (v18 이상 권장)
    • NPM
    • (선택 사항) 버전 관리를 위한 nvm

    설치

    1. 저장소를 클론합니다:

      root@kitploit:~
      git clone https://github.com/pkrasulia/CVE-2025-55182-NextJS-RCE-PoC.git
      cd react-cve-test
      
    2. (선택 사항) 올바른 Node.js 버전을 사용합니다:

      root@kitploit:~
      nvm use
      
    3. 의존성을 설치합니다 (취약한 버전이 설치됩니다):

      root@kitploit:~
      npm ci --legacy-peer-deps
      # OR
      npm install --force
      
    4. 개발 서버를 시작합니다:

      root@kitploit:~
      npm run dev
      

    서버는 http://localhost:3000에서 시작됩니다.

    RCE 재현 방법

    방법 1: 대화형 대시보드 (권장)

    1. 브라우저에서 http://localhost:3000을 엽니다.
    2. "CVE-2025-55182 Demo" 페이지가 표시됩니다.
    3. 공격자 패널(Attacker Panel) 에 명령어를 입력합니다 (예: whoami, ls -la, cat package.json).
    4. SEND EXPLOIT를 클릭합니다.
    5. 오른쪽의 공격 터미널(Attack Terminal) 에서 명령 출력을 확인합니다.

    방법 2: 명령줄 (Node.js)

    터미널에서 익스플로잇 스크립트를 직접 실행할 수 있습니다:

    root@kitploit:~
    # Basic usage
    node exploit.js http://localhost:3000 "whoami"
    
    # Open Calculator (Linux) - use '&' to run in background
    node exploit.js http://localhost:3000 "gnome-calculator &"
    

    완화 방법

    자신의 프로젝트에서 이 취약점을 수정하려면:

    1. Next.js 업데이트: Next.js 15.0.3 이상으로 업그레이드하세요.
      root@kitploit:~
      npm install next@latest react@latest react-dom@latest
      
    2. 의존성 감사: 다른 패키지가 이전 버전의 React/Next.js를 강제하지 않는지 확인하세요.

    면책 조항

    저자는 이 정보의 오용에 대해 책임지지 않습니다. 이 프로젝트는 보안 연구원과 개발자가 애플리케이션의 보안을 개선하는 데 도움을 주기 위한 것입니다.

    도구 다운로드