Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shell-CVE-2025-55182-poc — Python PoC для CVE-2025-55182 (React2Shell) RCE в Next.js/React Server Components с динамическим обходом WAF (padding) для авторизованного тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/joelvaiju/react2shell-cve-2025-55182-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubjoelvaiju/react2shell-cve-2025-55182-poc

react2shell-CVE-2025-55182-poc

Python PoC для CVE-2025-55182 (React2Shell) RCE в Next.js/React Server Components с динамическим обходом WAF (padding) для авторизованного тестирования безопасности.

Репозиторий
339 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 (React2Shell) PoC с обходом WAF

Чистый, надежный Python proof-of-concept эксплойт для CVE-2025-55182 (также известный как React2Shell), критической уязвимости удаленного выполнения кода в React Server Components, используемых Next.js (App Router) и аналогичными фреймворками.

Этот PoC включает динамическую WAF bypass padding для обхода распространенных веб-приложений файрволов (Cloudflare, AWS WAF и т.д.), которые ограничивают глубокую проверку больших multipart тел.

Обзор уязвимости

  • CVE: CVE-2025-55182
  • CVSS: 10.0 (Критический)
  • Затронутые версии: Next.js 15.x–16.0.6, React 19.0.0–19.2.0 (с включенными Server Components)
  • Воздействие: Неаутентифицированное произвольное выполнение команд на сервере

Требования

  • Python 3.6+
  • Библиотека requests
root@kitploit:~
pip install requests

Использование

Базовая RCE

python poc.py https://vulnerable-target.com "id"

С обходом WAF (256 КБ заполнения)

python poc.py https://vulnerable-target.com "whoami" 256

Аргументы

  • url: URL цели (корень / или /formaction обычно работают)
  • command: Команда для выполнения на сервере
  • padding_kb (опционально): Размер мусорного заполнения в КБ (по умолчанию: 128). Увеличьте, если блокируется WAF.

Пример вывода

root@kitploit:~
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:

uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)

Ответственное раскрытие

Этот инструмент предназначен только для авторизованного тестирования безопасности и исследований.

  • Используйте только на целях, которыми вы владеете или на тестирование которых имеете явное разрешение.
  • Не используйте против продуктивных систем без авторизации.
  • Сообщайте о результатах ответственно через программы bug bounty или прямой контакт с вендором.

Меры по смягчению

  • Обновите до Next.js ≥ 16.0.7 или React ≥ 19.2.1
  • Разверните обновленные правила WAF (например, AWS KnownBadInputsRuleSet v1.24+, Cloudflare managed rulesets)
  • Отключите неиспользуемые Server Actions / RSC endpoints

Ссылки

  • CVE Details: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • Original Advisory: (React/Next.js security bulletin)
  • Related PoCs: https://github.com/msanft/CVE-2025-55182
Скачать инструмент