Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55182 — 이 프로젝트는 React Server Components 및 Next.js의 치명적인 원격 코드 실행(RCE) 취약점인 CVE-2025-55182(React2Shell)에 대한 완전한 기능을 갖춘 데모를 제공합니다. | Kitploit
도구/GitHubGitHub/subhdotsol/cve-2025-55182
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRemote Access ToolPayload Development
GitHubsubhdotsol/cve-2025-55182

CVE-2025-55182

이 프로젝트는 React Server Components 및 Next.js의 치명적인 원격 코드 실행(RCE) 취약점인 CVE-2025-55182(React2Shell)에 대한 완전한 기능을 갖춘 데모를 제공합니다.

저장소 보기
28개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 (React2Shell) 익스플로잇 킷

🎯 완벽하게 작동하는 익스플로잇 데모

이 프로젝트는 React Server Components 및 Next.js의 심각한 원격 코드 실행 취약점인 CVE-2025-55182 (React2Shell)에 대한 완전한 기능의 데모를 제공합니다.

상태: ✅ 작동 중 - 취약한 서버에서 실제 명령 실행을 달성합니다.

🚀 포함 내용

작동하는 익스플로잇 바이너리

  • 언어: Go 1.25.5
  • 바이너리: CVE-2025-55182 (7.8MB 컴파일된 실행 파일)
  • 기능:
    • 취약한 Next.js 서버에서의 대화형 RCE 셸
    • 내장 파일 작업 (cat, vi, touch, echo, rm)
    • 출력 파싱이 포함된 명령 실행
    • 파일 읽기, 쓰기 및 편집

취약한 테스트 서버

  • Next.js: 15.0.1 (의도적으로 취약하게 설정됨)
  • React: 19.0.0 (의도적으로 취약하게 설정됨)
  • Server Actions: 활성화됨
  • 포트: http://localhost:3001

🎥 데모

📥 데모 비디오 다운로드 (5.6MB) - 클릭하여 익스플로잇이 실행되는 모습을 다운로드하고 시청하세요

데모에서 보여주는 내용:

  • 취약한 Next.js 서버 시작
  • CVE-2025-55182 익스플로잇 실행
  • 명령 실행이 가능한 대화형 셸
  • 파일 작업 (cat, vi, touch, rm)
  • 민감한 파일 읽기 (package.json, .env)

✨ 빠른 시작

1. 취약한 서버 시작

root@kitploit:~
cd exploited-server
npm run dev
# Server starts on http://localhost:3001

2. 익스플로잇 실행

root@kitploit:~
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182

# When prompted:
Target: localhost:3001

3. 명령 실행

기본 명령:

root@kitploit:~
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname

파일 작업:

root@kitploit:~
subh@rce $ touch hello.txt
[+] Created: hello.txt

subh@rce $ vi hello.txt
[i] Enter new content (type 'EOF' on a line by itself to finish):
Hello World!
EOF
[+] File saved: hello.txt

subh@rce $ cat hello.txt
Hello World!

subh@rce $ echo "New content" > hello.txt
[+] File written

subh@rce $ rm hello.txt
[+] Removed: hello.txt

시스템 정보:

root@kitploit:~
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux

종료:

root@kitploit:~
subh@rce $ exit

📋 CVE-2025-55182 상세 정보

  • CVE ID: CVE-2025-55182
  • 이름: React2Shell
  • CVSS 점수: 10.0 (치명적)
  • 유형: 인증되지 않은 원격 코드 실행
  • 공격 경로: 네트워크
  • 영향 범위: Server Actions가 활성화된 React 19.0.0-19.2.0, Next.js 15.x-16.x

🎓 교육적 가치

이 프로젝트는 다음을 보여줍니다:

✅ 실제 익스플로잇 - 취약한 시스템에서 실제로 작동하는 RCE ✅ 보안 연구 - 최신 웹 프레임워크 취약점 이해 ✅ Go 개발 - 보안 도구 컴파일 및 사용 ✅ 취약점 분석 - CVE 연구 및 익스플로잇 기법 ✅ 책임 있는 공개 - 윤리적 보안 테스트 관행

🏗️ 프로젝트 구조

root@kitploit:~
react-2-shell-demo/
├── CVE-2025-55182           # Compiled Go exploit binary
├── main.go                  # Go source code
├── exploited-server/        # Vulnerable Next.js app
│   ├── app/
│   │   ├── actions.ts       # Server Actions (vulnerable)
│   │   └── page.tsx         # Warning UI
│   └── package.json         # Next 15.0.1, React 19.0.0
└── *.md                     # Documentation

🎯 작동 원리

취약점

CVE-2025-55182는 React Server Components의 안전하지 않은 역직렬화를 이용합니다:

  1. 공격 경로: 악의적인 HTTP POST와 조작된 multipart 페이로드
  2. 익스플로잇: __proto__를 통한 프로토타입 오염
  3. 트리거: Function() 생성자를 호출하는 가짜 청크
  4. 결과: Node.js 컨텍스트에서의 임의 코드 실행

익스플로잇 흐름

root@kitploit:~
1. Craft multipart payload with malicious chunks
2. Send to Next.js Server Actions endpoint
3. Trigger prototype pollution via __proto__:then
4. Invoke Function() constructor with command
5. Execute code and return output via redirect
6. Parse result from X-Action-Redirect header

⚠️ 보안 경고

중요 공지:

  • ⛔ 취약한 서버는 의도적으로 설정됨 - 인터넷에 노출하지 마세요
  • ⛔ 승인된 테스트에만 사용 - 허가 없이는 불법입니다
  • ⛔ 교육 목적 - 보안 연구 및 학습
  • ⛔ 윤리적 사용 필수 - 책임 있는 공개 원칙을 따르세요

📚 문서

  • README.md - 이 파일
  • GO_EXPLOIT_USAGE.md - 상세 익스플로잇 사용법
  • VULNERABLE_SERVER.md - 서버 설정 가이드
  • EXPLOITATION_GUIDE.md - 기술 심층 분석
  • USAGE.md - 사용 예제 및 명령

🔧 요구 사항

  • Go: 1.25+ (소스에서 컴파일용)
  • Node.js: 18+ (취약한 서버 실행용)
  • npm: 최신 버전
  • OS: macOS, Linux 또는 Windows

🎯 테스트 워크플로우

  1. ✅ 취약한 서버 설정 (exploited-server에서 npm run dev)
  2. ✅ 익스플로잇 바이너리 실행 (./CVE-2025-55182)
  3. ✅ 대상 입력 (localhost:3001)
  4. ✅ 대화형 셸 획득 (subh@rce $)
  5. ✅ 명령 실행 (whoami, ls, cat 등)
  6. ✅ 완료 후 종료 (exit 명령)

🌟 주요 성과

이 프로젝트는 다음을 성공적으로 시연합니다:

  • ✅ CVE-2025-55182에 대한 작동하는 RCE 익스플로잇
  • ✅ 취약한 서버에서의 대화형 명령 셸
  • ✅ 설정부터 실행까지의 완전한 익스플로잇 워크플로우
  • ✅ 실제 도구를 사용한 교육용 보안 연구
  • ✅ 통제된 환경에서의 책임 있는 취약점 테스트

🛡️ 완화 조치

프로덕션 시스템의 경우:

  1. 패치된 버전으로 즉시 업데이트:

    • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+, 16.0.7+
    • React: 19.0.1+, 19.1.2+, 19.2.1+
  2. 2025년 12월 4일 이전에 노출된 경우 시크릿을 교체하세요

  3. 의심스러운 Server Actions 활동이 있는지 로그를 모니터링하세요

  4. Server Components를 사용하는 애플리케이션을 감사하세요

📖 더 알아보기

  • CVE-2025-55182 공식 기록
  • Next.js 보안 권고
  • Wiz Research: React2Shell

👨‍💻 작성자

@subhdotsol - 교육 및 보안 연구 목적으로 제공

📜 라이선스

이 코드는 교육 및 승인된 보안 테스트 전용입니다.


기억하세요: 테스트하기 전에 항상 적절한 승인을 받으세요. 책임감 있게 사용하세요! 🔒

도구 다운로드