Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shell-test-server — Тестовый сервер для демонстрации и тестирования уязвимости React2Shell (CVE-2025-55182) | Kitploit
Инструменты/GitHubGitHub/fullhunt/react2shell-test-server
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubfullhunt/react2shell-test-server

react2shell-test-server

Тестовый сервер для демонстрации и тестирования уязвимости React2Shell (CVE-2025-55182)

Репозиторий
228 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

React2Shell Test Server

Тестовый сервер для демонстрации и проверки уязвимости React2Shell (CVE-2025-55182)

Описание

Мы исследуем RCE-уязвимость React2Shell (CVE-2025-55182) с момента её публикации и работали над предотвращением этой уязвимости вместе с нашими клиентами. Мы открываем исходный код этого тестового сервера для обнаружения и тестирования уязвимости React2Shell CVE-2025-55182. Он предназначен для использования командами безопасности для проверки своих возможностей обнаружения, валидации WAF-правил и понимания механизма эксплуатации в контролируемой среде.

Уязвимость существует в десериализации протокола «Flight» серверных компонентов React (React Server Components). Небезопасная десериализация позволяет данным, контролируемым атакующим, влиять на выполнение на стороне сервера при обработке специально созданных полезных нагрузок.

Детали уязвимости

CVE-2025-55182 (React2Shell)

  • Серьёзность: критическая (CVSS 10.0)
  • Тип: неаутентифицированное удалённое выполнение кода (RCE)
  • Компонент: протокол Flight серверных компонентов React (RSC)

Затронутые версии:

ПакетУязвимые версииИсправленные версии
React19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
Next.js15.0.4 - 16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom-webpack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1

Этот сервер использует: React 19.0.0 и Next.js 15.0.4

Затронутые фреймворки:

  • Next.js (15.0.4 - 16.0.6, canaries 14.3.0-canary.77+)
  • React Router (режим RSC)
  • Waku
  • Parcel RSC (@parcel/rsc)
  • Vite RSC (@vitejs/plugin-rsc)
  • RedwoodSDK (rwsdk)

Использование

Запуск с помощью Docker Compose (рекомендуется)

root@kitploit:~
cd react2shell-test-server
docker-compose up --build

# Or run in detached mode
docker-compose up -d --build

# View logs
docker-compose logs -f

# Stop the container
docker-compose down

Запуск в режиме локальной разработки

root@kitploit:~
cd react2shell-test-server
npm install
npm run dev

# Production build (also vulnerable)
npm run build
npm start

Приложение доступно по адресу http://localhost:3000

Установка

root@kitploit:~
npm install

Поддержка Docker

root@kitploit:~
cd react2shell-test-server
sudo docker build -t react2shell-test-server .
sudo docker run -it --rm -p 3000:3000 react2shell-test-server

Устранение уязвимости

Обновление React:

root@kitploit:~
npm update react react-dom react-server-dom-webpack

Обновление Next.js:

root@kitploit:~
npm update next

Исправленные версии:

  • React: 19.0.1, 19.1.2 или 19.2.1
  • Next.js: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 или 16.0.7

Ссылки

  • CVE-2025-55182: RCE в серверных компонентах React
  • CVE-2025-66478: подверженность Next.js атаке React2Shell
  • Рекомендации по безопасности React
  • Обновления безопасности Next.js

О FullHunt

FullHunt — это платформа нового поколения для управления поверхностью атак. FullHunt позволяет компаниям обнаруживать все свои поверхности атак, отслеживать их на предмет подверженности угрозам и непрерывно сканировать их на наличие новейших уязвимостей безопасности. Всё в одной платформе и даже больше.

FullHunt предоставляет корпоративную платформу для организаций. Корпоративная платформа FullHunt обеспечивает расширенное сканирование и дополнительные возможности для клиентов. Корпоративная платформа FullHunt позволяет организациям внимательно отслеживать свою внешнюю поверхность атак и получать детальные оповещения о каждом изменении. Организации по всему миру используют корпоративную платформу FullHunt для решения задач непрерывной безопасности и защиты внешней поверхности атак.

Правовое уведомление

Этот проект создан только для образовательных и этических целей тестирования. Использование react2shell-test-server для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправильное использование или ущерб, причинённый этой программой.

Лицензия

Проект лицензирован под лицензией MIT.

Автор

Мазин Ахмед

  • Эл. почта: mazin at FullHunt.io
  • FullHunt: https://fullhunt.io
  • Веб-сайт: https://mazinahmed.net
  • Твиттер: https://twitter.com/mazen160
  • LinkedIn: http://linkedin.com/in/infosecmazinahmed
Скачать инструмент