Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-Exploit — CVE-2025-55182 Лаборатория эксплуатации удаленного выполнения кода в компонентах сервера React | Kitploit
Инструменты/GitHubGitHub/namsom007/cve-2025-55182-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubnamsom007/cve-2025-55182-exploit

CVE-2025-55182-Exploit

CVE-2025-55182 Лаборатория эксплуатации удаленного выполнения кода в компонентах сервера React

Репозиторий
18 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

React2Shell (CVE-2025-55182) - Уязвимая лаборатория Docker

Преднамеренно уязвимое Next.js-приложение, демонстрирующее удалённое выполнение кода (RCE) через небезопасную обработку дочерних процессов. Эта лаборатория предназначена для образовательных целей и тестирования безопасности.

⚠️ ПРЕДУПРЕЖДЕНИЕ: НЕ ЗАПУСКАЙТЕ ЭТО НА ПУБЛИЧНОМ СЕРВЕРЕ. ОНО СОДЕРЖИТ УЯЗВИМОСТЬ УДАЛЁННОГО ВЫПОЛНЕНИЯ КОДА.

Сценарий

Приложение представляет собой простой «Монитор состояния сервера». Бэкенд принимает от пользователя имя хоста и выполняет команду ping. Однако ввод не очищается, что позволяет злоумышленнику внедрять произвольные команды ОС.

Установка

Предварительные требования

  • Docker
  • Docker Compose

Запуск лаборатории

docker-compose up -d --build

Приложение будет доступно по адресу http://localhost:3000.

Руководство по эксплуатации

  1. Перейдите к приложению.
  2. Введите обычный IP (например, 8.8.8.8), чтобы увидеть вывод ping.
  3. Попробуйте внедрить команду, используя ;, | или &.
    • Пример 1: 8.8.8.8; id
    • Пример 2: google.com | ls -la
    • Пример 3: localhost & cat /etc/passwd

Уязвимый код

Находится в pages/api/status.js:

const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });
Скачать инструмент