Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shell-CVE-2025-55182-full-rce-script — Уязвимость React2Shell (CVE-2025-55182 / CVE-2025-66478) Полный скрипт | Kitploit
Инструменты/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

Уязвимость React2Shell (CVE-2025-55182 / CVE-2025-66478) Полный скрипт

Репозиторий
3318 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инструмент эксплойта Next.js React2Shell (CVE-2025-55182)

Инструмент класса proof-of-concept для демонстрации критической уязвимости React2Shell (CVE-2025-55182 / CVE-2025-66478) только в авторизованных локальных тестовых средах.

⚠️ КРИТИЧЕСКОЕ ПРЕДУПРЕЖДЕНИЕ: АКТИВНАЯ ЭКСПЛУАТАЦИЯ

Эта уязвимость (CVSS 10.0) активно эксплуатируется сложными угрозами. По данным Amazon Threat Intelligence, несколько связанных с Китаем групп, спонсируемых государством, включая Earth Lamia и Jackpot Panda, начали использовать публичные эксплойты в течение нескольких часов после раскрытия информации. Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло её в свой каталог Known Exploited Vulnerabilities (KEV).

  • ТОЛЬКО ДЛЯ ЗАКОННОГО ИСПОЛЬЗОВАНИЯ: Используйте исключительно против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение.
  • ТРЕБУЕТСЯ НЕМЕДЛЕННОЕ ОБНОВЛЕНИЕ: Если вы уязвимы, необходимо немедленно обновиться. Установка исправлений — единственная окончательная мера защиты.
  • БЕЗ ГАРАНТИЙ: Этот инструмент предназначен только для образовательных целей и авторизованной оценки безопасности.

📄 Обзор уязвимости

CVE-2025-55182 (React2Shell) — это критическая уязвимость удалённого выполнения кода (RCE) до аутентификации в протоколе "Flight" React Server Components (RSC). Отдельный идентификатор CVE-2025-66478 был присвоен для Next.js, но впоследствии отклонён как дубликат CVE-2025-55182, поскольку обе уязвимости имеют одну и ту же первопричину.

  • Первоисточник: Небезопасная десериализация в серверном пакете React. Логика декодирования протокола Flight не выполняет должную проверку управляемых атакующим полезных нагрузок, что допускает загрязнение прототипа (prototype pollution) и влияние на пути выполнения на стороне сервера.
  • Вектор атаки: Без аутентификации. Атакующие могут запустить эксплойт, отправив один специально сформированный HTTP POST-запрос к конечной точке сервера.
  • Надёжность: Тестирование показало, что эксплуатация имеет почти 100% надёжность против уязвимых конфигураций по умолчанию.
  • Область действия: Приложение уязвимо, если оно поддерживает React Server Components (RSC), даже если в нём явно не реализованы серверные функции (Server Functions).
  • 📖 Использование

    Базовый синтаксис

    root@kitploit:~
    chmod +x pwn-nextjs.sh
    ./pwn-nextjs.sh [TARGET_URL] [COMMAND]
    

    Примеры

    root@kitploit:~
    # Target specific URL
    ./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
    root
    

    🎯 Затронутое ПО и исправленные версии

    Уязвимость берёт начало в определённых пакетах React, затрагивая любые фреймворки, которые их включают.

    КомпонентЗатронутые версииИсправленные версииПримечания
    Пакеты React
    (react-server-dom-webpack, -parcel, -turbopack)
    19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Источник ошибки в вышестоящем пакете.
    Next.js (App Router)15.x, 16.x,
    14.3.0-canary.77 и новее
    15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Основной затронутый фреймворк.
    Другие фреймворкиReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginОбновитесь до версий, использующих исправленные пакеты React (>19.0.1, 19.1.2, 19.2.1).Уязвимы при использовании затронутых пакетов React.

    Не затронуты: Next.js 13.x, стабильные выпуски Next.js 14.x, приложения Pages Router и Edge Runtime не затронуты.

    🔬 Технические детали и эксплуатация

    Ошибка в протоколе Flight

    Протокол RSC Flight сериализует данные для взаимодействия клиента и сервера. Уязвимость кроется в логике десериализации на сервере, которая небезопасно разворачивает свойства объектов из входящей полезной нагрузки без надлежащей проверки. Это позволяет атакующему внедрять вредоносные ключи (например, __proto__ или constructor) в запрос, что приводит к загрязнению прототипа (prototype pollution).

    После загрязнения цепочки прототипов сервер следует путям выполнения, на которые влияет атакующий. Это можно объединить в цепочку для выполнения произвольного JavaScript-кода с привилегиями сервера, что приводит к полному удалённому выполнению кода (RCE).

    Действия после эксплуатации

    Исследователи безопасности наблюдали успешные эксплойты, приводящие к:

    • Сбору учётных данных: Попытки обнаружить и вывести облачные учётные данные (например, из .aws/credentials).
    • Майнингу криптовалют: Развёртывание майнеров, таких как XMRig.
    • Развёртыванию вредоносного ПО: Установка фреймворков, например C2-фреймворка Sliver.

    🛡️ Смягчение последствий и реагирование

    1. Немедленная установка исправлений (основное решение)

    Установка исправлений обязательна и является единственным способом полностью устранить уязвимость. Не существует настройки конфигурации для отключения уязвимого пути выполнения кода.

    root@kitploit:~
    # For Next.js users, upgrade to the latest patched version in your release line.
    # Example: If you are on Next.js 15.5.x:
    npm install [email protected]
    
    # Also ensure React dependencies are updated:
    npm install react@latest react-dom@latest
    

    Проверьте, что ваши файлы package-lock.json или yarn.lock отражают исправленные версии пакетов react-server-dom-* (19.0.1, 19.1.2 или 19.2.1).

    2. Временные меры защиты (правила WAF)

    Пока выполняется установка исправлений, разверните правила Web Application Firewall (WAF) для блокировки попыток эксплуатации:

    • AWS WAF: Управляемая группа правил AWSManagedRulesKnownBadInputsRuleSet (v1.24+) включает правила для этой CVE.
    • Google Cloud Armor: Доступно предварительно настроенное правило cve-canary.
    • Palo Alto Networks: Сигнатуры доступны для таких продуктов, как Snort.

    Примечание: Правила WAF — это временная, неполная мера защиты. Они не заменяют необходимость установки исправлений.

    3. Индикаторы компрометации (IOCs)

    Проверяйте журналы на наличие этих признаков попыток эксплуатации:

    • Сеть: POST-запросы с заголовками next-action или rsc-action-id. Тела запросов, содержащие шаблоны вида $@ или "status":"resolved_model".
    • Хост: Неожиданное выполнение команд (whoami, id, uname), чтение /etc/passwd или запись файлов в /tmp/ (например, pwned.txt) процессами Node.js.

    ⚖️ Правовые аспекты, этика и ответственное раскрытие информации

    Этот инструмент демонстрирует уязвимость с оценкой CVSS 10.0 (максимальная критичность), которая активно эксплуатируется спонсируемыми государствами группами.

    • Требуется авторизация: Тестирование должно ограничиваться средами, которыми вы владеете и управляете (например, localhost, изолированные лаборатории). Несанкционированное тестирование незаконно.
    • Ответственное раскрытие: Если вы обнаружите уязвимую стороннюю систему, не эксплуатируйте её. Задокументируйте свои выводы и ответственно раскройте их владельцу системы.
    • Назначение: Этот инструмент предназначен для обучения, авторизованного тестирования на проникновение и помощи специалистам по безопасности в понимании угрозы для определения приоритетов установки исправлений.

    🔗 Ссылки и благодарности

    • Официальное уведомление Next.js (CVE-2025-66478)
    • Обнаружение: Лахлан Дэвидсон (Lachlan Davidson), который обнаружил и ответственно раскрыл уязвимость.
    • Анализ угроз: AWS, Wiz и другие команды, отслеживающие эксплуатацию в реальных условиях.

    Помните: Этот инструмент демонстрирует, почему установка исправлений срочно необходима. Используйте эти знания для повышения уровня безопасности и защиты систем, а не для их компрометации. Убедитесь, что все ваши зависимости обновлены до перечисленных выше исправленных версий.

    Скачать инструмент