Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/mernjsb/cve-2024-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

Подробный технический анализ CVE-2025-55182 (React2Shell), критической уязвимости удаленного выполнения кода (RCE) в React Server Components, включая затронутые пакеты, механизмы эксплуатации и рекомендации по исправлению.

Репозиторий
19 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 (React2Shell) Уязвимость

1. Объяснение уязвимости:

CVE-2025-55182 ("React2Shell") — это критическая уязвимость удаленного выполнения кода (RCE) в React Server Components (RSC) — конкретно в логике десериализации протокола React Flight.

Затрагивает:

  • Движок React на стороне сервера некорректно обрабатывает данные, поступающие из браузера.

  • Злоумышленник может отправить специально сформированный HTTP-запрос на ваш сервер.

  • Этот запрос заставляет среду выполнения React на сервере выполнить произвольный JavaScript на стороне сервера.

  • Это позволяет злоумышленникам:

    • Выполнять команды на вашем сервере
    • Красть переменные окружения (API-ключи, пароли к базам данных, облачные учетные данные)
    • Устанавливать вредоносное ПО или криптомайнеры
    • Полностью контролировать ваш бэкенд

Результаты:

  • Не требуется вход в систему → злоумышленнику не нужна учетная запись
  • Работает на стандартных установках → даже на чистых сборках create-next-app
  • Работает надежно по данным исследователей
  • Уже эксплуатируется в реальных атаках группами криптомайнеров и похитителями учетных данных
  • Если ваш сайт использует React 19 ИЛИ Next.js с App Router, вы должны считать себя уязвимыми до установки исправлений.


    2. Что было затронуто (все пакеты и версии)

    Полный проверенный список затронутых пакетов и версий:

    Пакеты React (основная проблема)

    ПакетУязвимые версииИсправленные версии
    react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-parcelаналогично вышеуказанныманалогично вышеуказанным
    react-server-dom-turbopackаналогично вышеуказанныманалогично вышеуказанным

    Эти пакеты связаны с React Server Components (RSC) — первопричиной.


    Фреймворки/инструменты, встраивающие уязвимую реализацию сервера React

    Эти фреймворки используют RSC под капотом, поэтому унаследовали уязвимость:

    Фреймворк / ИнструментЗатронут?Примечания
    Next.js (App Router)ДаНаибольшее воздействие. Уязвимость отслеживается как CVE-2025-66478 (теперь объединена с CVE-2025-55182).
    Vite RSC PluginДаЛюбая установка, использующая React Server Components.
    Parcel RSC PluginДаПо той же причине.
    React Router RSC PreviewДаВключает серверную логику RSC.
    RedwoodJS RSC (RedwoodSDK)ДаИспользует среду выполнения RSC.
    WakuДаЭкспериментальная среда выполнения на основе RSC.
    Любой фреймворк, включающий сервер React 19 RSCДаНеобходимо проверить их уведомления.

    3. Как защитить наши сайты

    Официальные и полные рекомендации по безопасности для защиты.


    A. Немедленно обновитесь (ЕДИНСТВЕННОЕ полное исправление)

    Если вы используете React напрямую

    Обновитесь до исправленных версий:

    root@kitploit:~
    "react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
    "react-server-dom-parcel": "same"
    "react-server-dom-turbopack": "same"
    

    Run:

    root@kitploit:~
    npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
    

    Если вы используете Next.js (App Router)

    Обновитесь до исправленных версий Next.js:

    Основная версияБезопасная версия
    14.x (стабильная)Последний выпуск безопасности 14.x
    15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
    16.x16.0.7

    Run:

    root@kitploit:~
    npm install next@latest
    


    Alternative solution (Temporary fix and less Recommended by official documentation)

    B. Если мы не можем обновиться немедленно (временные меры)

    Эти меры не устраняют проблему полностью, но снижают подверженность риску на короткое время:

    Блокируйте вредоносные RSC/Flight запросы на вашем WAF

    Блокируйте или ограничивайте скорость multipart/form-data POST запросов к:

    • /app/
    • /actions
    • любой обработчик маршрута RSC

    Злоумышленники полагаются на некорректные multipart-фрагменты для запуска эксплойта.

    Скачать инструмент