Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — "Один сконструированный HTTP-запрос может скомпрометировать весь ваш сервер." — React Security Team, Dec 2025 | Kitploit
Инструменты/GitHubGitHub/logesh-git001/cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHublogesh-git001/cve-2025-55182

CVE-2025-55182

"Один сконструированный HTTP-запрос может скомпрометировать весь ваш сервер." — React Security Team, Dec 2025

Репозиторий
234 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 — React2Shell

Критическое удаленное выполнение кода в React Server Components.

Серьезность: КРИТИЧЕСКАЯ | CVSS v3.1: 10.0 (Максимум) | Статус: Активно эксплуатируется


Что это такое?

React2Shell — это критическая уязвимость безопасности в React Server Components (RSC) — современной функции, позволяющей React выполнять части вашего веб-приложения на сервере вместо браузера.

Уязвимость позволяет любому злоумышленнику в интернете — без логина, без специального доступа и без предварительных знаний о вашей системе — отправить один вредоносный HTTP-запрос на ваш сервер и выполнить на нем любой код. Это означает, что они могут украсть данные, установить вредоносное ПО, заблокировать ваши файлы с помощью программ-вымогателей или полностью захватить контроль над сервером.

Представьте это так: на вашем сервере есть дверь, которая должна была открываться только для доверенных посетителей, но оказывается, что любой может войти — просто постучав определенным образом.


Краткая справка

СвойствоЗначение
Идентификатор CVECVE-2025-55182 (также называется React2Shell)
СерьезностьКритический — Удаленное выполнение кода (RCE)
Оценка CVSS v3.110.0 / 10.0 (максимально возможная)
Оценка CVSS v49.3 / 10.0
Тип уязвимостиCWE-502 — Десериализация недоверенных данных
Метод атакиОдин HTTP POST-запрос, без аутентификации
ОбнаруженоLachlan Davidson (исследователь безопасности)
Раскрыто3 декабря 2025 г.
Статус эксплойтаОбщедоступный эксплойт — активно используется злоумышленниками
Связанный CVECVE-2025-66478 (Next.js — подтвержденный дубликат)

Кто подвержен риску?

Уязвимые версии React```

react-server-dom-webpack — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0 react-server-dom-parcel — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0 react-server-dom-turbopack — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0

root@kitploit:~
### Пострадавшие фреймворки

| Фреймворк / Инструмент           | Затрагиваемая область                                     |
|----------------------------------|------------------------------------------------------------|
| **Next.js 15.x – 16.x**          | Только App Router — Pages Router **НЕ** затрагивается      |
| **React Router RSC**             | Только нестабильный / предварительный канал                |
| **Redwood SDK**                  | Только режим RSC                                           |
| **Waku**                         | Все версии с включенным RSC                                |
| **Expo**                         | Только предварительные сборки RSC                          |
| **Vite RSC Plugin**              | Все интеграции                                             |
| **Parcel RSC Plugin**            | Все интеграции                                             |
| **Любая пользовательская настройка RSC** | Любой сервер, использующий десериализацию RSC Flight       |

> ⚠️ **Важно:** Вы уязвимы, даже если не используете Server Actions или Server Functions явно — если в вашем приложении включены React Server Components.

> ✅ **Не затрагиваются:** Приложения, использующие только Pages Router, или приложения без серверного React вообще.

---

## Почему это так опасно?

Три причины делают React2Shell исключительно серьёзным:

1. **Не требуется аутентификация.** Любой пользователь интернета может попытаться провести эту атаку. Не нужно ни аккаунта, ни токена, ни предварительного доступа.

2. **Работает на установках по умолчанию.** Новое приложение Next.js, созданное с помощью `create-next-app` — без каких-либо настроек — сразу же уязвимо. Разработчикам не нужно делать ничего неправильного, чтобы оказаться уязвимыми.

3. **Почти 100% надёжность.** Исследователи безопасности подтвердили, что эксплойт срабатывает почти каждый раз на незаплаченных серверах.

---

## Как работает атака?

### Корневая причина — простыми словами

Когда ваш сервер React получает данные от клиента, он обрабатывает (десериализует) эти данные, чтобы понять, что делать дальше. Проблема в том, что React **никогда не проверяет, безопасны ли эти данные или легитимны** — он слепо доверяет всему, что приходит.

Злоумышленник использует это, отправляя специально подготовленные данные, которые перехватывают внутреннее поведение JavaScript на сервере, что в конечном итоге позволяет ему внедрить и выполнить свой собственный код.

### Техническое объяснение

Эксплойт использует технику, называемую **загрязнение прототипов (prototype pollution)**:

1. Злоумышленник отправляет специально сформированный HTTP POST-запрос на любую конечную точку RSC (не требуется специального URL).
2. Парсер протокола React Flight обрабатывает полезную нагрузку без какой-либо структурной проверки.
3. Вредоносная полезная нагрузка загрязняет `Object.prototype.then` — фундаментальный объект JavaScript, от которого наследуют все остальные объекты.
4. Это даёт злоумышленнику доступ к конструктору `Function` JavaScript.
5. Злоумышленник использует конструктор `Function` для выполнения произвольного кода от имени серверного процесса Node.js.```
Step 1 — Attacker sends crafted HTTP POST
         ↓
Step 2 — React deserializes payload blindly
         ↓
Step 3 — Object.prototype.then is hijacked (prototype pollution)
         ↓
Step 4 — Function constructor is accessed
         ↓
Step 5 — Attacker's code runs on the server
         ↓
Step 6 — Attacker has full server control

Упрощенная иллюстрация кода```js

// This is a simplified version of the vulnerable code path inside React function parseFlightRequest(req) { const flight = req.body;

root@kitploit:~
// ❌ NO validation — the server trusts whatever arrives
const decoded = dangerousDeserialize(flight);  // Attack happens here

// If the attacker controls decoded.action → RCE
return executeServerReference(decoded.action);

}

root@kitploit:~
### Как выглядит атака```http
POST /?flight=1 HTTP/1.1
Content-Type: text/plain

{
  "status": "resolved_model",
  "$1:__proto__:then": "node:process.mainModule.require('child_process').execSync('id > /tmp/rce')",
  "_formData.get": "$1:constructor:constructor"
}

If you are interested in modifying or contributing to the PwnXSS tool, you are welcome to do so. Please fork the repository, make your changes, and submit a pull request. We appreciate contributions that improve the tool's functionality, fix bugs, or enhance its documentation.

License

PwnXSS is released under the MIT License. See the LICENSE file for more details.

Disclaimer

This tool is intended for educational purposes and authorized security testing only. The developers are not responsible for any misuse or illegal activities conducted with this tool.```bash

Simplified cURL version of the exploit

curl -X POST https://target.com/react?flight=1
-H "Content-Type: text/plain"
--data '["$ACTION_REF","proto","constructor","<attacker_payload>"]'

root@kitploit:~
> 🚫 **Юридическое предупреждение:** Не используйте это против любой системы, которой вы не владеете или на тестирование которой у вас нет явного письменного разрешения.

---

## Исправленные версии — Обновитесь сейчас

### Пакеты React RSC

| Пакет                        | Исправленная версия          |
|------------------------------|------------------------------|
| `react-server-dom-webpack`   | 19.0.1, 19.1.2, **19.2.1+** |
| `react-server-dom-parcel`    | 19.0.1, 19.1.2, **19.2.1+** |
| `react-server-dom-turbopack` | 19.0.1, 19.1.2, **19.2.1+** |

> 💡 **Рекомендация:** Обновитесь до **19.2.3**, чтобы также исправить связанные последующие уязвимости (CVE-2025-55183, CVE-2025-55184, CVE-2025-67779).

### Next.js

| Ваша версия | Обновитесь до |
|--------------|-------------|
| 13.x / 14.x  | **14.2.35** |
| 15.0.x       | **15.0.5**  |
| 15.1.x       | **15.1.9**  |
| 15.2.x       | **15.2.6**  |
| 15.3.x       | **15.3.6**  |
| 15.4.x       | **15.4.8**  |
| 15.5.x       | **15.5.7**  |
| 16.0.x       | **16.0.7**  |

---

## Как защитить себя — пошаговое руководство

Следуйте этим шагам **по порядку**. Шаги 1 и 2 обязательны. Остальные добавляют дополнительные уровни защиты.

### Шаг 1 — Обновите пакеты React (самое важное)```bash
# Check your current version
npm list react-server-dom-webpack

# Upgrade to the latest patched version
npm install react-server-dom-webpack@latest
npm install react-server-dom-parcel@latest
npm install react-server-dom-turbopack@latest

Шаг 2 — Обновите свой фреймворк```bash

For Next.js — replace X with your patched version from the table above

npm install next@X

root@kitploit:~
### Шаг 3 — Добавьте защиту WAF (эшелонированная оборона)

| Cloud Provider       | Действие                                                                                      |
|----------------------|-----------------------------------------------------------------------------------------------|
| **AWS WAF**          | Включите `AWSManagedRulesKnownBadInputsRuleSet` v1.24+ — правила React2Shell включены          |
| **AWS Network Firewall** | Включите управляемые правила Active Threat Defense (автоматически обновляются через MadPot)   |
| **Google Cloud Armor** | Разверните набор правил React2Shell из консоли                                                |
| **Cloudflare**       | Правило WAF `react2shell-cve-2025-55182` — автоматически применяется для тарифов Pro+         |

> ⚠️ **Одних правил WAF недостаточно.** Они не могут заблокировать все варианты полезной нагрузки. Полное исправление — только обновление пакетов.

### Шаг 4 — Если вы не можете установить исправление немедленно

- Временно **отключите конечные точки RSC Flight** на вашем сервере.
- Это уменьшает поверхность атаки до тех пор, пока вы не примените исправление.

### Шаг 5 — Проверьте, не были ли вы уже атакованы

- **Проверьте журналы сервера** на наличие подозрительных POST-запросов к конечным точкам RSC/flight до даты установки исправления.
- Ищите необычные исходящие соединения, новые учетные записи пользователей или неожиданные процессы.

### Шаг 6 — Меры предосторожности в предположении взлома

- **Смените все секреты** — ключи API, учетные данные базы данных, токены сессий, переменные окружения.
- Рассматривайте любой сервер, на котором работала уязвимая версия, как потенциально скомпрометированный.

---

## Активность атак в реальном мире

### Масштаб (по состоянию на апрель 2026 года)

| Метрика                          | Значение                               |
|----------------------------------|----------------------------------------|
| Всего сессий атак                | **8.1 миллиона+** (GreyNoise)          |
| Ежедневный объем атак            | **300,000 – 400,000** запросов/день    |
| Пиковый дневной объем            | **430,000+** (конец декабря 2025)      |
| Уникальные IP-адреса атакующих   | **8,163** из 101 страны                |
| Время до первого заражения       | **2 минуты** после появления сервера   |

Только на AWS приходится более трети наблюдаемой инфраструктуры атакующих — это означает, что атакующие в основном действуют с облачных серверов для проведения этих атак в масштабе.

### Кто атакует?

Подтверждено, что эту уязвимость эксплуатируют несколько различных групп угроз:

**Китайская группа (спонсируемая государством)**
- **Earth Lamia** (также отслеживается как UNC5454 компанией Google) — связана с Министерством государственной безопасности Китая (MSS)
- **Jackpot Panda** — идентифицирована командами разведки угроз AWS и Google
- Также одновременно проводит эксплуатацию других недавних уязвимостей

**Иранская группа**
- Связанные с Ираном субъекты, наблюдаемые Google GTIG в декабре 2025 года

**Северная Корея (КНДР)** ⚠️ *Новое — январь 2026*
- Индикаторы, связанные с кампанией **Contagious Interview** (долгосрочная операция КНДР, нацеленная на разработчиков программного обеспечения)
- Развертывание **EtherRAT** — нового бэкдора, использующего **инфраструктуру управления и контроля на основе блокчейна**, что делает его очень сложным для блокировки стандартными методами блокировки IP/доменов

**Киберпреступники / финансово мотивированные**
- Операторы программ-вымогателей подтвержденно используют React2Shell для первоначального доступа ⚠️ *Новое — декабрь 2026*
- Задокументирован по крайней мере один случай, когда программа-вымогатель была развернута **менее чем за минуту** после первоначальной эксплуатации
- Майнинг криптовалют (XMRig) широко развернут в оппортунистических кампаниях

### Вредоносное ПО, наблюдаемое в дикой природе

| Вредоносное ПО / Инструмент      | Что делает                         | Кто использует                                           |
|----------------------------------|------------------------------------|----------------------------------------------------------|
| SNOWLIGHT                        | Загружает дополнительные вредоносные программы | Earth Lamia (Китай)                     |
| MINOCAT                          | Создает скрытые туннели            | Earth Lamia (Китай)                                      |
| HISONIC                          | Бэкдор для сохранения присутствия  | Earth Lamia (Китай)                                      |
| COMPOOD                          | Выживает после перезагрузок        | Earth Lamia (Китай)                                      |
| **EtherRAT** ⚠️ *Новое*        | Бэкдор с управлением через блокчейн | КНДР / Contagious Interview                             |
| XMRig                            | Майнит криптовалюту                | Множество групп                                          |
| Cobalt Strike                    | Фреймворк удаленного управления    | Кампании "emerald" и "nuts"                              |
| Sliver / Nezha                   | Фреймворки C2                     | Кампания "emerald"                                       |
| Fast Reverse Proxy (FRP)         | Сетевое туннелирование             | Множество групп                                          |
| Secret-Hunter                    | Крадет учетные данные              | Кампания "nuts"                                          |
| Mirai / Rondo ботнеты            | DDoS / сохранение присутствия      | Оппортунистические субъекты                              |
| MeshAgent (RMM инструмент)       | Удаленное управление               | Множество групп (сохранение присутствия)                 |
| **In-memory Next.js веб-шелл** ⚠️ *Новое* | Скрытое сохранение присутствия | Множество субъектов (подтверждено GTIG)                  |

> 💡 **Что такое веб-шелл в памяти?** Это бэкдор, который работает полностью в памяти сервера — не оставляет файлов на диске, что делает его чрезвычайно сложным для обнаружения стандартными антивирусами или инструментами сканирования файлов.

> 💡 **Что такое C2 на основе блокчейна?** Вместо подключения к серверам атакующих через обычные IP-адреса или домены (которые можно заблокировать), EtherRAT получает команды из транзакций блокчейна — децентрализованной системы, которую невозможно легко отключить или заблокировать.

---

## Инструменты обнаружения

### Microsoft Defender for Cloud

В галерее обозревателя безопасности доступны два специальных шаблона:
- *Контейнеры, доступные из Интернета, работающие с образами контейнеров, уязвимыми для React2Shell — CVE-2025-55182*
- *Виртуальные машины, доступные из Интернета, уязвимые для React2Shell — CVE-2025-55182*

Microsoft Security Exposure Management также автоматически отображает пути атак React2Shell в вашей облачной инфраструктуре.

### GreyNoise

Доступен готовый шаблон блокировки: **React Server Components Unsafe Deserialization CVE-2025-55182 RCE Attempt**

Полные наборы данных отпечатков атакующих (ASN, JA4T, JA4H) доступны публично:```
github.com/GreyNoise-Intelligence/gn-research-supplemental-data/tree/main/2026-01-06-react2shell

Dynatrace

Используйте Runtime Vulnerability Analytics — отфильтруйте по CVE-2025-55182, чтобы найти уязвимые пакеты React или Next.js в вашей среде.


Предупреждение о поддельных эксплойтах

После раскрытия уязвимости в сети распространилось около 145 поддельных и неработающих инструментов для эксплуатации — многие из них были сгенерированы ИИ. Риски использования непроверенных инструментов:

  • Ложное чувство безопасности (результат «не уязвим», когда на самом деле вы уязвимы)
  • Сам поддельный инструмент может содержать вредоносное ПО
  • Потеря времени и вводящие в заблуждение выводы

Используйте только сканеры из проверенных, пользующихся доверием сообщества источников.


Связанные уязвимости

CVE IDОписаниеСерьезностьСтатус
CVE-2025-55182Удаленное выполнение кода через RSC — данная уязвимость10.0Исправлено
CVE-2025-66478Нисходящее RCE в Next.js (подтвержденный дубликат)10.0Отклонено — дубликат
CVE-2025-55183Раскрытие исходного кода через RSC5.3Исправлено в 19.2.2+
CVE-2025-55184Отказ в обслуживании через бесконечный цикл в парсере RSC7.5Исправлено в 19.2.2+
CVE-2025-67779DoS — неполное исправление для CVE-2025-551847.5Исправлено в 19.2.3+
CVE-2026-23864Дополнительный отказ в обслуживании RSC (январь 2026)7.5Исправлено

Полная хронология```

Nov 29, 2025 Lachlan Davidson privately reports the vulnerability to Meta / React team

Dec 03, 2025 Patched packages published to npm CVE-2025-55182 publicly disclosed Vercel deploys runtime-level protections (not just WAF) Cloudflare WAF rules activated Mass automated scanning begins within hours of disclosure

Dec 04, 2025 First working public exploit released by Moritz Sanft Default create-next-app confirmed exploitable with no changes

Dec 05, 2025 Discoverer Lachlan Davidson releases his own PoC (~30 hours post-disclosure) Active exploitation observed in Datadog and Rapid7 honeypots Darktrace honeypot infected in 2 minutes after deployment

Dec 05–08 "emerald" and "nuts" malware campaigns deploy Cobalt Strike, Sliver, Nezha, FRP, Secret-Hunter; Mirai and Rondo botnets also active 362 unique attacker IPs observed; 152 with identifiable payloads

Dec 08, 2025 Rapid7 confirms exploitation using the public PoC

Dec 11, 2025 Follow-on CVEs disclosed: CVE-2025-55183 and CVE-2025-55184

Dec 12, 2025 Google GTIG identifies China-nexus threat clusters Iran-nexus activity also flagged

Dec 15, 2025 Microsoft confirms hundreds of compromised machines Coin miners and backdoors (SNOWLIGHT, HISONIC) deployed at scale Microsoft Defender for Cloud templates published

Dec 17, 2025 ⚠️ [NEW] Ransomware operators confirmed using React2Shell for initial access — malware deployed in under one minute post-exploitation (Reported by BleepingComputer, based on S-RM and Microsoft Defender)

Dec 29, 2025 AWS formally attributes activity to Earth Lamia and Jackpot Panda AWS Network Firewall Active Threat Defense rules updated

Jan 06, 2026 GreyNoise publishes full attacker fingerprint dataset (8.1M+ attack sessions recorded)

Jan 13, 2026 ⚠️ [NEW] IronGate Security identifies DPRK (North Korea) exploitation Indicators linked to Contagious Interview campaign EtherRAT (blockchain C2 backdoor) deployed post-exploitation Attacker staging involves downloading Node.js runtime before payload

Jan 26, 2026 Additional DoS vulnerability CVE-2026-23864 disclosed and patched

Mar 04, 2026 Dynatrace advisory updated with latest remediation guidance

root@kitploit:~
## Ссылки

| Источник                        | Ссылка                                                                                          |
|---------------------------------|-----------------------------------------------------------------------------------------------|
| React Official Advisory         | https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components  |
| React2Shell (Discoverer)        | https://react2shell.com                                                                       |
| Next.js Advisory                | https://nextjs.org/blog/CVE-2025-66478                                                        |
| Wiz Deep Dive                   | https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182                        |
| Microsoft Security Blog         | https://www.microsoft.com/en-us/security/blog/2025/12/15/defending-against-the-cve-2025-55182-react2shell-vulnerability-in-react-server-components/ |
| Google Threat Intelligence      | https://cloud.google.com/blog/topics/threat-intelligence/threat-actors-exploit-react2shell-cve-2025-55182 |
| AWS Security Bulletin           | https://aws.amazon.com/security/security-bulletins/AWS-2025-030/                              |
| AWS China-Nexus Attribution     | https://aws.amazon.com/blogs/security/china-nexus-cyber-threat-groups-rapidly-exploit-react2shell-vulnerability-cve-2025-55182/ |
| Palo Alto Unit 42               | https://unit42.paloaltonetworks.com/cve-2025-55182-react-and-cve-2025-66478-next/             |
| Trend Micro Research            | https://www.trendmicro.com/en_us/research/25/l/CVE-2025-55182-analysis-poc-itw.html           |
| GreyNoise Observation Grid      | https://www.greynoise.io/blog/cve-2025-55182-react2shell-opportunistic-exploitation-in-the-wild-what-the-greynoise-observation-grid-is-seeing-so-far |
| Darktrace Analysis              | https://www.darktrace.com/blog/react2shell-how-opportunist-attackers-exploited-cve-2025-55182-within-hours |
| Dynatrace Advisory              | https://www.dynatrace.com/news/blog/cve-2025-55182-react2shell-critical-vulnerability-what-it-is-and-what-to-do/ |
| BleepingComputer — Ransomware   | https://www.bleepingcomputer.com/news/security/critical-react2shell-flaw-exploited-in-ransomware-attacks/ |
| IronGate — DPRK Activity        | https://www.irongatesecurity.com/ironintel/react2shell-cve-2025-55182                         |
| NVD Entry                       | https://nvd.nist.gov/vuln/detail/CVE-2025-55182                                               |

---


**Признание за обнаружение уязвимости:**
Первоначальное обнаружение и ответственное раскрытие **Лахланом Дэвидсоном** (29 ноября 2025 года).

---

*Последнее обновление: 16 апреля 2026 г.*
*Данный документ предназначен только для образовательных целей и целей защиты.*
Скачать инструмент