Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shelldemo — Этот репозиторий содержит скрипты, которые вы можете запустить для имитации (CVE-2025-55182) вместе с сервером next.js | Kitploit
Инструменты/GitHubGitHub/premdanav/react2shelldemo
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubpremdanav/react2shelldemo

react2shelldemo

Этот репозиторий содержит скрипты, которые вы можете запустить для имитации (CVE-2025-55182) вместе с сервером next.js

Репозиторий
18 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

React2Shell (CVE-2025-55182) — Локальная демонстрация безопасности RSC

⚠️ ПРЕДУПРЕЖДЕНИЕ Этот репозиторий предназначен только для образовательных и защитных исследований безопасности.

НЕ пытайтесь запускать этот код против:

  • Продакшн-систем
  • Публичных веб-сайтов
  • Серверов, которыми вы не владеете или на тестирование которых у вас нет явного разрешения

Несанкционированная эксплуатация уязвимостей может быть незаконной.


📌 Обзор

Этот репозиторий демонстрирует реальное влияние уязвимости React2Shell (CVE-2025-55182) — критической уязвимости удаленного выполнения кода (RCE), затрагивающей React Server Components (RSC) и такие фреймворки, как Next.js.

Демонстрация показывает, как небезопасная десериализация в уязвимых средах может привести к:

  • Выполнению кода на стороне сервера
  • Доступу к файловой системе
  • Перечислению каталогов

Все тестирование выполнялось локально в контролируемой среде.


🧪 Сценарии демонстрации

Демонстрационный скрипт содержит три изолированных примера:

  1. Минимальное подтверждение RCE

    • Записывает сообщение при серверном выполнении
  2. Запись в файловую систему

    • Создает файл в рабочем каталоге сервера
  • Перечисление каталогов

    • Перечисляет файлы из каталога серверного процесса
  • Эти примеры намеренно просты, чтобы подчеркнуть воздействие, а не эксплуатацию.


    🔧 Высокоуровневые шаги симуляции (только локально)

    1. Создайте локальное тестовое приложение Next.js
    2. Запустите его в контролируемой среде разработки
    3. Убедитесь, что среда отражает уязвимую конфигурацию
    4. Выполните демонстрационный скрипт из контекста браузера
    5. Наблюдайте за серверными журналами и изменениями файловой системы

    ⚠️ Публичное развертывание не требуется и не рекомендуется.


    🛡️ Рекомендации по снижению риска

    Если вы используете React Server Components:

    • Немедленно обновите React и Next.js до исправленных версий
    • Проведите аудит серверных действий и границ RSC
    • Относитесь к сериализации/десериализации как к поверхности высокого риска
    • Отслеживайте серверные журналы на предмет аномальных полезных нагрузок RSC

    📚 Ссылки

    • Официальный сайт React2Shell: https://react2shell.com/
    • Рекомендация по безопасности React:
      https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
    • Оригинальное исследование и PoC:
      https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

    ⚖️ Правовое и этическое уведомление

    Этот проект предназначен для повышения осведомленности и помощи разработчикам в понимании серьезности уязвимостей RCE.

    Автор не несет ответственности за неправомерное использование этого кода.

    Скачать инструмент