Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
React2Shell_CVE-2025-55182 — React2Shell (CVE-2025-55182) 익스플로잇 | Kitploit
도구/GitHubGitHub/yanoshercohen/react2shell_cve-2025-55182
Vulnerability AnalysisExploitationShellcodeWeb Application ExploitationWAF BypassPenetration TestingLearning & EducationRemote Access ToolPayload Development

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubyanoshercohen/react2shell_cve-2025-55182

React2Shell_CVE-2025-55182

React2Shell (CVE-2025-55182) 익스플로잇

저장소 보기
44개월 전아직 검토되지 않음

CVE-2025-55182 WAF 우회 기능이 포함된 모듈형 익스플로잇

취약한 React Server Components 및 Next.js 애플리케이션의 치명적인 RCE 취약점(CVE-2025-55182)을 악용하기 위한 대화형 셸을 제공하는 Python 스크립트입니다. 이 익스플로잇은 인증되지 않은 원격 코드 실행을 허용하는 역직렬화 결함을 대상으로 합니다. WAF 우회 기법을 추가할 수 있는 모듈형 시스템을 포함합니다.

image

[!NOTE] 이 익스플로잇은 취약한 RSC 프로토콜 엔드포인트와 상호 작용하도록 설계되었습니다. 실행 결과는 서버의 응답 메커니즘을 통해 캡처됩니다. 출력이 없는 명령은 (empty)를 반환합니다.

[!CAUTION] 이 코드는 연구 및 교육 목적으로만 제공됩니다. CVE-2025-55182 취약점을 이해하고, 탐지하며, 수정하는 데 도움을 주기 위한 것입니다. 명시적인 허가 없이 시스템에 사용하지 마십시오.

이 스크립트의 사용은 사용자 본인의 책임이며, 작성자는 오용 또는 의도하지 않은 결과에 대해 어떠한 책임도 지지 않습니다.

이 코드를 사용함으로써 사용자는 다음 사항을 인지하고 동의하는 것입니다:

  • 사용자는 이 스크립트 사용으로 인해 발생하는 모든 법적 결과에 대해 전적인 책임을 집니다.
  • 사용자는 이 코드 사용으로 인해 발생하는 손해, 손실 또는 법적 조치에 대해 작성자에게 책임을 묻지 않습니다.
  • 사용자는 모든 관련 법률 및 규정을 준수하는 데 동의합니다.
  • 사용자는 허가 없이 시스템에 이 스크립트를 사용하는 것이 법률 및 서비스 약관을 위반할 수 있으며, 심각한 제재를 초래할 수 있음을 인지합니다.
  • 사용자는 이 코드를 사용하기 전에 자체 법률 자문가와 상담할 것을 권고받습니다.

취약점 세부 정보

  • CVE ID: CVE-2025-55182 (React Server Components)
  • 관련 CVE: CVE-2025-66478 (Next.js 하위 영향)
  • 심각도: 치명적 (CVSS 10.0)
  • 설명: React Server Components의 인증되지 않은 원격 코드 실행(RCE) 취약점으로, 취약한 React 버전을 사용하는 Next.js App Router 기반 애플리케이션에 영향을 줍니다.
  • 영향을 받는 React 버전: 19.0, 19.1.0, 19.1.1, 19.2.0
  • 영향을 받는 Next.js 버전: 15.x, 16.x, 14.3.0-canary.77+
  • 패치된 React 버전: >= 19.0.1, >= 19.1.2, >= 19.2.1
  • 패치된 Next.js 버전: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

WAF 우회 모듈

이 익스플로잇은 동적 WAF 우회 모듈 시스템을 갖추고 있습니다. 모듈은 waf_modules 디렉터리에 개별 Python 파일로 저장됩니다. 각 모듈은 기본 요청 본문과 헤더를 가져와 우회에 필요한 대로 수정한 후 새로운 body, headers를 반환하는 modify_request(body, headers) 함수를 정의해야 합니다.

  • 모듈 추가: waf_modules 디렉터리에 modify_request 함수를 포함하는 새 Python 파일(예: bypass_custom.py)을 만듭니다.
  • 모듈 사용: 사용 가능한 우회 옵션(예: bypass_custom.py의 경우 --bypass-custom)을 확인하려면 --help 플래그로 스크립트를 실행합니다. 해당 플래그를 사용하여 모듈을 활성화합니다.

예시: Vercel 배포에 효과적일 수 있는 기법을 구현한 bypass_vercel.py 모듈이 예제로 포함되어 있습니다.

고급 세션 구성 (--modify-request)

이 스크립트는 HTTP 요청에 사용되는 requests.Session 객체의 특정 속성을 직접 수정할 수 있게 해줍니다. 이를 통해 SSL 검증, 타임아웃 및 잠재적으로 다른 세션 수준 설정을 세밀하게 제어할 수 있습니다.

  • 사용법: --modify-request <KEY> <VALUE> 플래그를 사용합니다. <KEY>는 requests.Session 객체의 속성(예: verify, timeout)에 해당합니다.
  • 유형 변환: 스크립트는 <VALUE>에 대해 기본적인 유형 변환을 시도합니다. true/false는 불리언이 되고, 숫자 문자열은 정수 또는 부동 소수점이 되며, 그 외에는 문자열로 유지됩니다.
  • 구체적인 예 - SSL 검증:
    • SSL 검증 활성화: --modify-request verify True
    • SSL 검증 비활성화: --modify-request verify False (이전의 --insecure 플래그와 동일)
  • 도움말: 일반적인 옵션의 트리 형태 보기를 보려면 python CVE-2025-55182.py --help-modify-request를 사용하세요.

사전 요구 사항

  • Python 3.x
  • 필요한 Python 라이브러리(requirements.txt 참조)

설정

  1. Python 종속성 설치: 가상 환경을 사용하는 것이 좋습니다(예: Unix 계열 시스템에서는 python -m venv venv 및 source venv/bin/activate, Windows에서는 venv\Scripts\activate).
    root@kitploit:~
    pip install -r requirements.txt
    
  2. waf_modules 디렉터리 생성:
    root@kitploit:~
    mkdir waf_modules
    
    WAF 우회 모듈 파일(예: bypass_vercel.py)을 이 디렉터리 안에 배치합니다.

익스플로잇 실행

  1. 취약한 환경 설정(테스트 전용):

    root@kitploit:~
    docker run --rm -p 127.0.0.1:3000:3000 ghcr.io/l4rm4nd/cve-2025-55182:latest
    

    자세한 정보: https://github.com/l4rm4nd/CVE-2025-55182

  2. 스크립트 실행:

    root@kitploit:~
    python CVE-2025-55182.py --help # 모든 옵션(WAF 우회 포함)을 보려면
    # 우회 모듈 사용 예시:
    python CVE-2025-55182.py --host 127.0.0.1 --port 3000 --endpoint / --bypass-vercel
    

    명령줄 인수를 사용하지 않으면 스크립트가 호스트, 포트, 엔드포인트를 대화식으로 입력하라는 메시지를 표시합니다.

  3. 셸과 상호 작용:

    • 명령을 입력하고 Enter를 눌러 대상 시스템에서 실행합니다.
    • exit 또는 quit를 입력하여 셸 세션을 종료합니다.
도구 다운로드