Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
React2Shell-CVE-2025-55182-An-lise-T-cnica — Образовательный анализ CVE-2025-55182 — критической уязвимости, позволяющей выполнить удалённый код без аутентификации в React Server Components и Next.js. Описывается уязвимая архитектура, протокол React Flight, эксплуатация цепочки прототипов, индикаторы обнаружения и стратегии защитных мер. | Kitploit
Инструменты/GitHubGitHub/big02-bot/react2shell-cve-2025-55182-an-lise-t-cnica
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьОбучение и ОбразованиеЛаборатории и Практика
GitHubbig02-bot/react2shell-cve-2025-55182-an-lise-t-cnica

React2Shell-CVE-2025-55182-An-lise-T-cnica

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

6 месяцев назадЕщё не проверено

Образовательный анализ CVE-2025-55182 — критической уязвимости, позволяющей выполнить удалённый код без аутентификации в React Server Components и Next.js. Описывается уязвимая архитектура, протокол React Flight, эксплуатация цепочки прототипов, индикаторы обнаружения и стратегии защитных мер.

Поделиться

React2Shell (CVE-2025-55182)

📖 Обзор

В этом репозитории документируются концепции безопасности, изученные в комнате TryHackMe, связанные с CVE-2025-55182 — критической уязвимостью, затрагивающей:

  • React Server Components (RSC)
  • Next.js и фреймворки на основе RSC
  • Пакеты:
    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

Уязвимость позволяет:

Удаленное выполнение кода без аутентификации с помощью единственного манипулированного HTTP-запроса.

Данный материал предназначен исключительно для образовательных и защитных целей,
не содержит ответов, флагов или полного прохождения платформы.


🏗️ Затрагиваемая архитектура

Упрощенный поток рендеринга RSC

root@kitploit:~
[ Браузер ]
       │
       ▼
[ Запрос React Flight ]
       │
       ▼
[ Next.js / RSC на сервере ]
       │
       ▼
[ Среда выполнения Node.js ]
       │
       ▼
[ Операционная система ]

React Server Components, представленные в React 19, позволяют:

  • Рендеринг компонентов на сервере
  • Уменьшение JavaScript на клиенте
  • Улучшенную производительность и масштабируемость

🧠 Протокол React Flight

Отвечает за:

  • Сериализацию данных с сервера
  • Десериализацию запросов клиента
  • Выполнение Server Actions

Соответствующие маркеры

МаркерФункция
$@Ссылка на чанк
$BСсылка на Blob
$1:constructor:constructorДоступ к цепочке прототипов

🚨 CVE-2025-55182 — Коренная причина

Уязвимый концептуальный фрагмент:

root@kitploit:~
moduleExports[metadata[2]]

Этот доступ в JavaScript:

  • обходит цепочку прототипов
  • может достичь конструктора Function
  • позволяет произвольное выполнение кода

Цепочка воздействия

root@kitploit:~
Небезопасная десериализация
        ↓
Доступ к цепочке прототипов
        ↓
Вызов Function()
        ↓
Удаленное выполнение кода (RCE)

Результат:

Полная компрометация среды выполнения.


🔗 Концептуальный поток эксплуатации (высокий уровень)

⚠️ Без шагов лаборатории — только технический анализ.

root@kitploit:~
Манипулированный сериализованный пейлоад
            ↓
Обработка React Flight
            ↓
Обход цепочки прототипов
            ↓
Динамическое создание функции JavaScript
            ↓
Выполнение кода в Node.js

Возможные последствия:

  • чтение конфиденциальных файлов
  • доступ к переменным окружения
  • выполнение системных команд
  • боковое перемещение в облачных средах

🧪 Образовательные контекстные проверки

В авторизованных тестовых средах начальные подтверждения могут включать:

root@kitploit:~
id        # пользователь процесса
uname -a  # информация о системе
pwd       # текущий каталог
ls -la    # локальные файлы
env       # переменные окружения

Эти команды служат только для:

подтверждения наличия удаленного выполнения,
не представляют собой полную процедуру комнаты.


🌐 Затрагиваемые версии

Уязвимые

React

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Next.js

  • ≥ 14.3.0-canary.77
  • Серии 15.x и 16.x до исправления

Исправленные

Обновить до:

  • 19.0.1
  • 19.1.2
  • 19.2.1

🛡️ Обнаружение и мониторинг

Сетевые индикаторы

Возможные признаки эксплуатации:

  • необычные POST запросы multipart/form-data
  • специфические заголовки React Flight
  • сериализованные структуры с доступом к цепочке прототипов

Эти паттерны:

редки в легитимном трафике,
являясь сильными индикаторами атаки.


Безопасность на конечных точках и в CI/CD

Лучшие защитные практики:

  • аудит зависимостей react-server-dom-*
  • идентификация уязвимых версий
  • мониторинг в пайплайнах сборки

Раннее обнаружение значительно снижает риск в production.


📉 Влияние на безопасность

CVE-2025-55182 критичен, потому что:

  • не требует аутентификации
  • обладает высокой надежностью эксплуатации
  • затрагивает широко используемые технологии

Демонстрируя, что:

тонкие ошибки десериализации могут привести к полному RCE.


📚 Цели обучения

Комната делает акцент на:

  • внутренней архитектуре React Server Components
  • реальных цепочках удаленного выполнения кода
  • стратегиях обнаружения и смягчения
  • взаимосвязи между современным фронтендом и безопасностью бэкенда

⚠️ Этичное использование

Контент предназначен для:

  • образования в области кибербезопасности
  • ответственного исследования
  • укрепления защиты

Эксплуатация систем без разрешения незаконна.


🏁 Заключение

React2Shell (CVE-2025-55182) показывает, что:

современные абстракции фреймворков могут скрывать
критические границы безопасности.

Понимание этих слоев необходимо для:

  • пентестеров
  • защитников (SOC / Blue Team)
  • инженеров безопасного ПО
Скачать инструмент