Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shelldemo — Этот репозиторий содержит скрипты, которые вы можете запустить для имитации (CVE-2025-55182) вместе с сервером next.js | Kitploit
Инструменты/GitHubGitHub/premdanav/react2shelldemo
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubpremdanav/react2shelldemo

react2shelldemo

Этот репозиторий содержит скрипты, которые вы можете запустить для имитации (CVE-2025-55182) вместе с сервером next.js

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

React2Shell (CVE-2025-55182) — Локальная демонстрация безопасности RSC

⚠️ ПРЕДУПРЕЖДЕНИЕ Этот репозиторий предназначен только для образовательных и защитных исследований безопасности.

НЕ пытайтесь запускать этот код против:

  • Продакшн-систем
  • Публичных веб-сайтов
  • Серверов, которыми вы не владеете или на тестирование которых у вас нет явного разрешения

Несанкционированная эксплуатация уязвимостей может быть незаконной.


📌 Обзор

Этот репозиторий демонстрирует реальное влияние уязвимости React2Shell (CVE-2025-55182) — критической уязвимости удаленного выполнения кода (RCE), затрагивающей React Server Components (RSC) и такие фреймворки, как Next.js.

Демонстрация показывает, как небезопасная десериализация в уязвимых средах может привести к:

  • Выполнению кода на стороне сервера
  • Доступу к файловой системе
  • Перечислению каталогов

Все тестирование выполнялось локально в контролируемой среде.


🧪 Сценарии демонстрации

Демонстрационный скрипт содержит три изолированных примера:

  1. Минимальное подтверждение RCE

    • Записывает сообщение при серверном выполнении
  2. Запись в файловую систему

    • Создает файл в рабочем каталоге сервера
  3. Перечисление каталогов

    • Перечисляет файлы из каталога серверного процесса

Эти примеры намеренно просты, чтобы подчеркнуть воздействие, а не эксплуатацию.


🔧 Высокоуровневые шаги симуляции (только локально)

  1. Создайте локальное тестовое приложение Next.js
  2. Запустите его в контролируемой среде разработки
  3. Убедитесь, что среда отражает уязвимую конфигурацию
  4. Выполните демонстрационный скрипт из контекста браузера
  5. Наблюдайте за серверными журналами и изменениями файловой системы

⚠️ Публичное развертывание не требуется и не рекомендуется.


🛡️ Рекомендации по снижению риска

Если вы используете React Server Components:

  • Немедленно обновите React и Next.js до исправленных версий
  • Проведите аудит серверных действий и границ RSC
  • Относитесь к сериализации/десериализации как к поверхности высокого риска
  • Отслеживайте серверные журналы на предмет аномальных полезных нагрузок RSC

📚 Ссылки

  • Официальный сайт React2Shell: https://react2shell.com/
  • Рекомендация по безопасности React:
    https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • Оригинальное исследование и PoC:
    https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

⚖️ Правовое и этическое уведомление

Этот проект предназначен для повышения осведомленности и помощи разработчикам в понимании серьезности уязвимостей RCE.

Автор не несет ответственности за неправомерное использование этого кода.

Скачать инструмент