Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55182-Scanner — CVE-2025-55182를 위한 스캐너 및 익스플로잇 툴킷으로, React Server Components의 중요한 사전 인증 RCE 취약점입니다. Nuclei 통합, Docker 배포, 웹 UI 및 취약점에 대한 포괄적인 교육 가이드를 특징으로 합니다. | Kitploit
도구/GitHubGitHub/stealthmoud/cve-2025-55182-scanner
Vulnerability ScannersExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubstealthmoud/cve-2025-55182-scanner

CVE-2025-55182-Scanner

CVE-2025-55182를 위한 스캐너 및 익스플로잇 툴킷으로, React Server Components의 중요한 사전 인증 RCE 취약점입니다. Nuclei 통합, Docker 배포, 웹 UI 및 취약점에 대한 포괄적인 교육 가이드를 특징으로 합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
88개월 전아직 검토되지 않음

CVE-2025-55182 - React Server Components RCE 스캐너

Severity CVE License

CVE-2025-55182에 대한 포괄적인 보안 테스트 도구입니다. React Server Components의 심각한 사전 인증 원격 코드 실행 취약점입니다.


🎓 새로운 기능: 완전한 교육 가이드 제공!

이 취약점을 100% 이해하고 싶으신가요?

📖 완전한 기술 분석 읽기 - 알아야 할 모든 것:

  • React가 서버에서 실행되는 이유 (브라우저만이 아닙니다!)
  • 시각적 다이어그램을 통한 공격 작동 방식
  • 익스플로잇의 모든 라인 설명
  • 초보자 개념부터 고급 익스플로잇까지
  • 사전 요구 사항 없음!

적합한 대상: 보안 보고서, 교육 자료, 위협 분석, 또는 그냥 학습!


🔍 개요

이 취약점은 React Server Components 버전 19.0.0부터 19.2.0까지에 영향을 미치며, 다음에 영향을 줍니다:

  • react-server-dom-parcel
  • react-server-dom-turbopack
  • react-server-dom-webpack

영향: 인증되지 않은 공격자가 서버 함수 엔드포인트에 대한 HTTP 요청 페이로드의 안전하지 않은 역직렬화를 통해 원격으로 임의 코드를 실행할 수 있습니다.

📚 이 취약점을 완전히 이해하고 싶으신가요?

👉 완전한 기술 분석 읽기 - 다음을 포함하는 포괄적인 가이드:

  • ✅ React가 서버에서 실행되는 이유 (브라우저만이 아닙니다!)
  • ✅ 서버 컴포넌트란 무엇인가 그리고 어떻게 작동하는지
  • ✅ 단계별 공격 흐름 시각적 다이어그램 포함
  • ✅ 완전한 페이로드 분석 - 모든 라인 설명
  • ✅ 프로토타입 오염 설명 기초부터 익스플로잇까지
  • ✅ 실제 개념 증명 예제 포함
  • ✅ 탐지 방법 및 보안 지표

적합한 대상:

  • 🎓 현대 웹 취약점이 어떻게 작동하는지 배우기
  • 🔒 위협 분석을 하는 보안 전문가
  • 👨‍💻 위험을 이해하려는 개발자
  • 📊 보안 보고서 및 발표 자료 작성

사전 지식 불필요 - 기초부터 시작하여 고급 익스플로잇 기술까지 다룹니다!


⚠️ 법적 고지

교육 및 승인된 보안 테스트 용도로만 사용하세요

이 도구는 다음 용도로만 사용됩니다:

  • 보안 연구
  • 승인된 침투 테스트
  • 교육 목적

경고: 컴퓨터 시스템에 대한 무단 접근은 불법입니다. 사용자는 모든 관련 법률 및 규정을 준수할 책임이 있습니다. 저자는 이 도구의 오용에 대해 책임을 지지 않습니다.


🎯 빠른 시작 옵션

옵션 1: 독립 실행형 익스플로잇 스크립트 (가장 빠름)

종속성 불필요! 빠른 테스트를 위한 단일 bash 스크립트.

👉 EXPLOIT_SCRIPT.md - 다음을 수행하는 독립 실행형 스크립트:

  • ✅ 하나의 명령어로 취약점 테스트
  • ✅ 대화형 셸 제공
  • ✅ Nuclei 또는 Docker 없이 동작
  • ✅ 단일 또는 다중 대상 지원
root@kitploit:~
# Single target
./exploit-cve-2025-55182.sh http://target.com

# Multiple targets
./exploit-cve-2025-55182.sh -f targets.txt

옵션 2: 전체 스캐너 제품군 (최대 기능)

Docker, 웹 UI 및 Nuclei 통합이 포함된 완전한 도구 키트입니다. 설치 방법은 아래를 계속 읽으세요.


🚀 기능


📋 사전 요구 사항

설치 방법 선택:

Docker (권장)

  • Docker Desktop 설치 및 실행 중

로컬 설치

  • Node.js 18+ (취약 앱용)
  • Nuclei 스캐너 (Homebrew 또는 Go를 통해 설치)
  • macOS, Linux, 또는 WSL2를 사용한 Windows

🛠️ 설치

Docker로 빠른 시작

root@kitploit:~
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner

# Start scanner
docker compose up

# Access web interface at http://localhost:3001

로컬 설치

root@kitploit:~
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner

# Install Nuclei (macOS)
brew install nuclei

# Make scripts executable
chmod +x scripts/*.sh

📖 상세 설정: 단계별 지침은 SETUP_GUIDE.md를 참조하세요
⚡ 빠른 참조: 일반적인 사용 사례는 QUICKSTART.md를 참조하세요


📖 사용법

🐳 Docker 모드

웹 인터페이스 시작:

root@kitploit:~
docker compose up
# Open browser: http://localhost:3001

취약 테스트 앱과 함께 시작:

root@kitploit:~
docker compose --profile with-vulnerable-app up
# Scanner:       http://localhost:3001
# Vulnerable app: http://localhost:3000

Docker 사용자 중요 사항: Docker에서 스캔할 때 다음을 사용하세요:

  • http://host.docker.internal:3000 호스트 머신의 앱을 스캔할 때
  • http://vulnerable-app:3000 컨테이너화된 취약 앱을 스캔할 때
  • https://example.com 외부 대상 스캔 시

🌐 웹 인터페이스

  1. http://localhost:3001로 이동합니다.
  2. 모드 선택:
    • 취약점 탐지 - 대상이 취약한지 확인
    • 명령어 실행 - 취약한 대상에서 OS 명령어 실행
  3. 대상 URL 입력
  4. 승인 확인란 선택
  5. 스캔 시작 또는 명령어 실행 클릭
  6. 실시간 결과 확인

💻 명령줄 인터페이스

로컬 취약 애플리케이션 테스트

로컬 취약 앱을 생성하고 테스트합니다:

root@kitploit:~
# Terminal 1: Start vulnerable app
./scripts/setup-vulnerable-app.sh
# App will run on http://localhost:3000

# Terminal 2: Test it
./scripts/test-local.sh

# Execute custom commands
./scripts/test-local.sh "whoami"
./scripts/test-local.sh "pwd"
./scripts/test-local.sh "ls -la"

원격 대상 테스트

root@kitploit:~
# Basic scan
./scripts/test-remote.sh https://target.com

# With command execution
./scripts/test-remote.sh https://target.com "id"

다중 대상 스캔

root@kitploit:~
# Create targets file
cat > targets.txt << EOF
https://target1.com
https://target2.com
https://target3.com
EOF

# Scan all targets
./scripts/test-multiple.sh targets.txt

🎯 고급: 수동 Nuclei 명령어

기본 취약점 탐지:

root@kitploit:~
nuclei -t templates/cve-2025-55182.yaml -u http://localhost:3000 -v

사용자 정의 명령어 실행:

root@kitploit:~
nuclei -t templates/cve-2025-55182-interactive.yaml \
  -u http://localhost:3000 \
  -var cmd="whoami" \
  -v

다중 대상 스캔:

root@kitploit:~
nuclei -t templates/cve-2025-55182.yaml -l targets.txt -v

📁 프로젝트 구조

root@kitploit:~
CVE-2025-55182-Scanner/
├── README.md                              # 주요 문서
├── EXPLOIT_SCRIPT.md                      # 독립 실행형 스크립트 가이드
├── QUICKSTART.md                          # 빠른 시작 가이드
├── SETUP_GUIDE.md                         # 상세 설정 지침
├── LICENSE                                # MIT 라이선스
│
├── exploit-cve-2025-55182.sh             # 독립 실행형 익스플로잇 스크립트
│
├── Dockerfile                             # Docker 구성
├── docker-compose.yml                     # Docker Compose 설정
│
├── templates/                             # Nuclei 템플릿
│   ├── cve-2025-55182.yaml               # 탐지 템플릿
│   └── cve-2025-55182-interactive.yaml   # 대화형 RCE 템플릿
│
├── scripts/                               # 도우미 스크립트
│   ├── setup-vulnerable-app.sh           # 로컬 취약 앱 설정
│   ├── test-local.sh                     # 로컬 인스턴스 테스트
│   ├── test-remote.sh                    # 원격 대상 테스트
│   └── test-multiple.sh                  # 다중 대상 테스트
│
├── web-ui/                                # 웹 인터페이스
│   ├── server.js                         # Express 서버
│   ├── package.json                      # 종속성
│   └── public/
│       └── index.html                    # 프론트엔드
│
├── vulnerable-app/                        # 취약 테스트 앱 (생성됨)
│   ├── Dockerfile                        # Docker 구성
│   └── ...
│
└── docs/                                  # 📚 문서
    ├── TECHNICAL.md                      # ⭐ 완전한 취약점 가이드
    │                                     #    - 작동 방식 (기초부터 고급까지)
    │                                     #    - 다이어그램을 통한 공격 흐름
    │                                     #    - 페이로드 분석 (모든 라인 설명)
    │                                     #    - 탐지 및 예방
    │                                     #    - 실제 사례
    └── REMEDIATION.md                    # 수정 지침

📚 문서 하이라이트

docs/TECHNICAL.md ⭐ 가장 포괄적인 리소스

  • 취약점에 대한 100% 완전한 설명
  • 시각적 다이어그램 및 순서도
  • 라인별 페이로드 분석
  • 기초부터 시작, 사전 지식 불필요
  • 학습, 교육 및 보고에 최적

🔬 기술 세부 사항

이 취약점은 React Server Components의 안전하지 않은 역직렬화에서 비롯됩니다. 공격자는 다음을 수행할 수 있습니다:

  1. HTTP POST를 통해 악성 JSON 페이로드 전송
  2. JavaScript의 프로토타입 오염 악용
  3. Node.js child_process 모듈에 대한 액세스 획득
  4. 임의 시스템 명령어 실행

🎓 완전한 교육 자료

이것이 정확히 어떻게 작동하는지 이해하고 싶으신가요?

👉 Full Technical Breakdown - docs/TECHNICAL.md

이 포괄적인 가이드는 다음을 포함합니다:

📖 초보자용

  • React 클라이언트 vs 서버 컴포넌트에 대한 명확한 설명
  • 이 취약점이 서버 측 React에만 영향을 미치는 이유
  • 간단한 비유와 시각적 예제

🔍 보안 전문가용

  • 완전한 공격 벡터 분석
  • 라인별 페이로드 분석
  • 탐지 시그니처 및 IoC
  • 유사 취약점과의 비교

💻 개발자용

  • 서버 액션이 내부적으로 작동하는 방식
  • 프로토타입 오염이 위험한 이유
  • 안전한 코딩 관행
  • 코드 리뷰 체크리스트

🎯 배울 내용

root@kitploit:~
✅ Why React Server Components run on the server (not browser)
✅ How prototype pollution works in JavaScript
✅ Step-by-step attack flow with visual diagrams
✅ Every byte of the exploit payload explained
✅ How attackers gain code execution from JSON
✅ Real-world proof of concept examples
✅ Detection methods and prevention strategies

평이한 언어로 작성됨 - 박사 학위 필요 없음! 'React 기초'부터 '완전한 익스플로잇'까지 한 문서에서 다룹니다.

적합한 대상:

  • 📊 보안 보고서 및 발표 자료
  • 🎓 교육 자료 및 워크숍
  • 🔒 위협 인텔리전스 분석
  • 👨‍💻 애플리케이션 위험 이해

🛡️ 대응

취약한 버전을 실행 중인 경우:

즉시 조치

  1. React 업데이트 최신 패치 버전(19.2.1+)으로
  2. Next.js 업데이트 최신 버전으로
  3. 서버 로그 검토 익스플로잇 시도 확인

추가 보안

  • 입력 유효성 검사 및 삭제 구현
  • 악성 패턴 차단을 위한 WAF 규칙 배포
  • 네트워크 분할 적용

전체 가이드: docs/REMEDIATION.md - 완전한 대응 단계


📚 참고 자료

공식 권고

  • React Security Advisory
  • Facebook Security Advisory
  • Next.js Security Advisory
  • Vercel Changelog
  • Assetnote React2Shell Scanner

교육 리소스

🎓 완전한 기술 분석 - 당사의 포괄적인 가이드

  • 첫 원리부터 취약점 설명
  • 시각적 공격 흐름 다이어그램
  • 완전한 페이로드 해체
  • 탐지 및 예방 전략
  • 보안 교육 및 발표에 최적

당사의 기술 가이드를 읽어야 하는 이유?

  • ✅ '서버 컴포넌트란 무엇인가?'로 시작
  • ✅ 고급 익스플로잇 기술까지 발전
  • ✅ 페이로드의 모든 라인 설명
  • ✅ 실제 예제 및 PoC 포함
  • ✅ 명확하고 접근하기 쉬운 언어로 작성
  • ✅ 사전 React 지식 불필요

사용 대상: 전 세계의 보안 연구자, 개발자, 침투 테스터 및 교육자.


🤝 기여

기여를 환영합니다! 기여하려면:

  1. 저장소 포크
  2. 기능 브랜치 생성 (git checkout -b feature/improvement)
  3. 변경 사항 커밋 (git commit -am 'Add new feature')
  4. 브랜치에 푸시 (git push origin feature/improvement)
  5. 풀 리퀘스트 열기

📝 라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.


👥 저자

StealthMoud

  • Twitter/X: @StealthMoud
  • GitHub: @StealthMoud

⭐ 감사의 말

  • ProjectDiscovery - Nuclei 스캐너 프레임워크 제공
  • 보안 연구자 - 이 취약점을 발견하고 책임감 있게 공개한 분들
  • React 및 Next.js 팀 - 신속한 대응 및 패치 개발

🔔 이 저장소에 스타 표시

이 도구가 유용하다면, 지원을 위해 ⭐ 별표를 눌러주세요!

Watch 이 저장소를 보고 업데이트와 새로운 기능을 확인하세요.


⚖️ 책임 있는 공개

이 도구는 보안 전문가가 취약한 시스템을 식별하고 대응할 수 있도록 출시되었습니다. 항상:

✅ 테스트 전에 명시적인 서면 허가 획득 ✅ 발견 사항을 영향받는 당사자에게 책임감 있게 보고 ✅ 모든 관련 법률 및 규정 준수 ❌ 무단 액세스에 이 도구를 사용하지 마세요 ❌ 악의적인 목적으로 이 도구를 사용하지 마세요

기억하세요: 무단 컴퓨터 액세스는 범죄입니다. 책임감 있게 테스트하세요.

도구 다운로드
FeatureDescription
🐳 Docker SupportDocker Compose를 사용한 원클릭 배포
🌐 Web Interface비기술 사용자를 위한 사용자 친화적인 웹 UI
🔍 Vulnerable Test Environment안전한 테스트를 위한 로컬 취약 앱 실행
🎯 Remote Scanning외부 대상의 취약점 테스트
⚡ Interactive ShellOS 명령어 실행 및 실시간 결과 확인
📊 Multiple Scan Modes탐지만 또는 전체 익스플로잇
📝 Detailed ReportingJSON 및 텍스트 출력 형식
🔧 Nuclei IntegrationProjectDiscovery의 강력한 스캐너 활용