Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
exploit-react-CVE-2025-55182 — 이 도구는 보안 연구 및 교육 목적으로만 제공되는 개념 증명(PoC)입니다. 명시적인 허가 없이 시스템에서 이 도구를 사용하는 것은 불법이며 법적 처벌을 받을 수 있습니다. 작성자(Tiger-Foxx)는 오용에 대해 어떠한 책임도 지지 않습니다. | Kitploit
도구/GitHubGitHub/tiger-foxx/exploit-react-cve-2025-55182
ReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRemote Access ToolPayload Development

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
tiger-foxx/exploit-react-cve-2025-55182

exploit-react-CVE-2025-55182

이 도구는 보안 연구 및 교육 목적으로만 제공되는 개념 증명(PoC)입니다. 명시적인 허가 없이 시스템에서 이 도구를 사용하는 것은 불법이며 법적 처벌을 받을 수 있습니다. 작성자(Tiger-Foxx)는 오용에 대해 어떠한 책임도 지지 않습니다.

저장소 보기웹사이트
539개월 전아직 검토되지 않음

FOX-RSC TOOL

CVE-2025-55182 & CVE-2025-66478

Fox Logo

Version Author Severity

법적 고지

한국어: 이 도구는 보안 연구 및 교육 목적으로만 사용되는 PoC(Proof of Concept)입니다. 명시적 허가 없이 시스템에 이 도구를 사용하는 것은 불법이며 법적 처벌을 받을 수 있습니다. 저자(Tiger-Foxx)는 오용에 대한 책임을 지지 않습니다.

프랑스어: 이 도구는 보안 연구 및 교육 목적으로만 사용되는 PoC(Proof of Concept)입니다. 명시적 허가 없이 시스템에 이 도구를 사용하는 것은 불법입니다.


설명

Fox-RSC Tool은 React Server Components(RSC)에 영향을 미치는 심각한 CVE-2025-55182(React2Shell) 취약점을 탐지하고 시연하기 위해 설계된 특수 브라우저 확장 프로그램 및 툴킷입니다.

이 툴킷은 보안 연구자가 취약한 엔드포인트를 식별하고 통제된 환경에서 원격 코드 실행(RCE) 벡터를 확인할 수 있는 포괄적인 제품군을 제공합니다.


기술 분석: CVE-2025-55182 (React2Shell)

취약점 분류: 안전하지 않은 역직렬화 / 원격 코드 실행 CVSS 점수: 10.0 (치명적) 공개일: 2025년 12월 3일

개요

React2Shell로도 알려진 이 치명적인 취약점은 React Server Components(RSC)에서 사용하는 Flight 프로토콜, 특히 react-server 패키지에 영향을 미칩니다. 이 취약점은 CVSS 점수 10.0으로 인증되지 않은 원격 코드 실행(RCE)을 허용합니다.

메커니즘

이 취약점은 RSC 페이로드의 안전하지 않은 역직렬화에서 비롯됩니다.

  1. 주입: 공격자는 특정 페이로드가 포함된 악의적인 HTTP 요청을 제작합니다.
  2. 역직렬화: 서버가 Flight 프로토콜을 사용하여 이 요청을 처리할 때 입력을 제대로 검증하지 못합니다.
  3. 실행: 역직렬화 과정은 서버 컨텍스트 내에서 임의의 권한 있는 JavaScript 코드 실행을 트리거합니다.

악용 가능성 및 영향

  • 높은 신뢰성: 테스트 환경에서 이 익스플로잇의 성공률은 거의 100%에 가깝습니다.
  • 인증 불필요: RCE를 트리거하는 데 사용자 자격 증명이 필요하지 않습니다.
  • 광범위한 악용: CISA는 이를 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 2025년 12월 5일 이후 활발한 악용이 관찰되었으며, 위협 행위자가 클라우드 자격 증명을 표적으로 삼고 암호화폐 채굴기(예: XMRig)를 배포하고 있습니다.

악용 전제 조건

  • 대상 애플리케이션은 서버 측에서 **React Server Components(RSC)**를 사용해야 합니다(예: 기본 프로덕션 모드의 Next.js).
  • 참고: 애플리케이션이 명시적으로 서버 함수 엔드포인트를 정의하지 않더라도 RSC 지원이 활성화되어 있으면 취약한 상태로 남아 있습니다.
  • 공격 벡터: RSC 서버가 처리하는 노출된 모든 엔드포인트는 특별히 제작된 HTTP 요청으로 표적이 될 수 있습니다. 코드 수정 없이 표준 구성에서 작동합니다.

영향을 받는 버전

  • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 14.3.0-canary.77+, 15.x, 16.x 버전
  • 기타 프레임워크: React Router, Vite(RSC 플러그인), Parcel(RSC 플러그인), Waku.

참고: 순수 클라이언트 측 애플리케이션(SPA) 또는 RSC를 지원하지 않는 애플리케이션은 영향을 받지 않습니다.


기능

1. Chrome 확장 프로그램 (프리미엄 다크 테마)

  • 수동 탐지: HTTP 헤더(예: x-rsc, next-router-state-tree)와 DOM 요소를 자동으로 분석하여 Next.js/RSC 애플리케이션을 식별합니다.
  • 능동 핑거프린팅: Flight 프로토콜의 존재를 확인하기 위해 가볍고 비파괴적인 프로브를 전송합니다.
  • RCE 익스플로잇 터미널: 승인된 대상에서 명령 실행(예: whoami, ls -la)을 테스트할 수 있는 내장 터미널 인터페이스입니다.

확장 프로그램 인터페이스
탐지 및 익스플로잇 섹션이 포함된 Fox-RSC Tool 확장 프로그램 팝업의 메인 인터페이스입니다.

명령 템플릿
익스플로잇 섹션에서 RCE 테스트(whoami, pwd 등)를 위한 내장 명령 템플릿입니다.

2. 프록시 서버 (extension_proxy.py)

  • CORS(교차 출처 리소스 공유) 제한을 우회하기 위한 Python 기반 미들웨어로, 테스트 중 확장 프로그램이 원격 대상과 통신할 수 있게 해줍니다.

3. Shodan 스캐너 (shodan_scanner.py)

  • Shodan API를 활용하여 공용 인터넷에 노출된 잠재적으로 취약한 호스트를 식별하는 자동화된 정찰 스크립트입니다.

설치

브라우저 확장 프로그램

  1. Chromium 기반 브라우저에서 chrome://extensions/로 이동합니다.
  2. 개발자 모드를 활성화합니다.
  3. 압축 해제된 확장 프로그램 로드를 클릭합니다.
  4. 이 저장소의 extension/ 디렉터리를 선택합니다.
  5. Fox-RSC Tool 아이콘이 브라우저 도구 모음에 나타납니다.

브라우저 도구 모음의 확장 프로그램
설치 후 브라우저 도구 모음에 표시되는 Fox-RSC Tool 아이콘입니다.

프록시 서버 (권장)

CORS 간섭 없이 안정적인 익스플로잇 테스트를 위해:

root@kitploit:~
python extension_proxy.py

서버는 8765 포트에서 수신 대기합니다.

Shodan 스캐너

유효한 Shodan API 키가 필요합니다.

root@kitploit:~
pip install shodan requests tqdm
python shodan_scanner.py

Shodan 스캐너 결과
취약한 호스트와 스캔 결과를 표시하는 Shodan 스캐너 출력입니다.


완화 조치

영향을 받는 모든 시스템에 즉시 패치가 필요합니다.

  • React: 버전 19.0.1, 19.1.2, 19.2.1 이상으로 업데이트하십시오.
  • Next.js: 최신 안정 버전으로 업데이트하십시오.
  • 호스팅 제공업체: 일부 제공업체는 임시 완화 조치를 적용했지만, 코드 수준 업데이트가 필수입니다.

크레딧

Tiger-Foxx가 개발함 원본 디자인 및 연구

안전하게 지내세요, 보안을 유지하세요.

도구 다운로드