Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-NextJS-RCE-PoC — Рабочий PoC для CVE-2025-55182 (React2Shell) — неаутентифицированное удалённое выполнение кода в Next.js 15.0.0 через React Server Components | Kitploit
Инструменты/GitHubGitHub/pkrasulia/cve-2025-55182-nextjs-rce-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеРазработка Полезной НагрузкиЛаборатории и Практика
GitHubpkrasulia/cve-2025-55182-nextjs-rce-poc

CVE-2025-55182-NextJS-RCE-PoC

Рабочий PoC для CVE-2025-55182 (React2Shell) — неаутентифицированное удалённое выполнение кода в Next.js 15.0.0 через React Server Components

Репозиторий
4139 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Среда воспроизведения CVE-2025-55182 (React2Shell)

⚠️ ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ

Этот репозиторий создан строго для образовательных и исследовательских целей. Он демонстрирует критическую уязвимость в React Server Components (Next.js), чтобы помочь разработчикам понять риски и важность обновления зависимостей.

НЕ ИСПОЛЬЗУЙТЕ ЭТОТ КОД В ПРОИЗВОДСТВЕННОЙ СРЕДЕ И НЕ НАПРАВЛЯЙТЕ ЕГО ПРОТИВ СИСТЕМ, КОТОРЫЕ ВАМ НЕ ПРИНАДЛЕЖАТ.

Обзор

Этот проект воспроизводит CVE-2025-55182 (также известную как «React2Shell») — уязвимость удалённого выполнения кода (RCE), затрагивающую React Server Components в приложениях Next.js.

  • Уязвимость: Неаутентифицированное RCE через Prototype Pollution в парсере RSC.
  • Затронутые версии: React < 19.0.0 (в частности, экспериментальные сборки), Next.js < 15.0.3 (в частности, 15.0.0 в этой демонстрации).
  • Механизм: Злоумышленник отправляет специально сформированный запрос multipart/form-data, который эксплуатирует логику десериализации React Server Components для выполнения произвольного JavaScript-кода на сервере.

Демонстрация RCE CVE-2025-55182

Структура проекта

  • app/page.js: Содержит . Этот клиентский компонент позволяет выполнять RCE-команды прямо из браузера.
интерактивную панель эксплойта
  • app/actions.js: Содержит стандартный Server Action. Уязвимость кроется в логике парсинга фреймворка до выполнения этого действия.
  • exploit.js: Автономный Node.js-скрипт для программной демонстрации эксплойта.
  • Установка и настройка

    Предварительные требования

    • Node.js (рекомендуется v18 или новее)
    • NPM
    • (Необязательно) nvm для управления версиями

    Установка

    1. Клонируйте репозиторий:

      root@kitploit:~
      git clone https://github.com/pkrasulia/CVE-2025-55182-NextJS-RCE-PoC.git
      cd react-cve-test
      
    2. (Необязательно) Используйте правильную версию Node.js:

      root@kitploit:~
      nvm use
      
    3. Установите зависимости (будут установлены уязвимые версии):

      root@kitploit:~
      npm ci --legacy-peer-deps
      # OR
      npm install --force
      
    4. Запустите сервер разработки:

      root@kitploit:~
      npm run dev
      

    Сервер должен запуститься на http://localhost:3000.

    Как воспроизвести RCE

    Метод 1: Интерактивная панель (рекомендуется)

    1. Откройте http://localhost:3000 в браузере.
    2. Вы увидите страницу «CVE-2025-55182 Demo».
    3. В Attacker Panel введите команду (например, whoami, ls -la или cat package.json).
    4. Нажмите SEND EXPLOIT.
    5. Наблюдайте вывод команды в Attack Terminal справа.

    Метод 2: Командная строка (Node.js)

    Вы можете запустить скрипт эксплойта прямо из терминала:

    root@kitploit:~
    # Basic usage
    node exploit.js http://localhost:3000 "whoami"
    
    # Open Calculator (Linux) - use '&' to run in background
    node exploit.js http://localhost:3000 "gnome-calculator &"
    

    Меры по устранению

    Чтобы исправить эту уязвимость в своих проектах:

    1. Обновите Next.js: Обновитесь до Next.js 15.0.3 или новее.
      root@kitploit:~
      npm install next@latest react@latest react-dom@latest
      
    2. Проверьте зависимости: Убедитесь, что другие пакеты не принуждают использовать старые версии React/Next.js.

    Отказ от ответственности

    Автор не несёт ответственности за любое неправомерное использование этой информации. Этот проект предназначен для помощи исследователям безопасности и разработчикам в повышении безопасности своих приложений.

    Скачать инструмент