Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — Этот репозиторий документирует исследование поведения десериализации в серверных компонентах React (RSC) Next.js с использованием протокола Flight. Он фокусируется на том, как некорректно сформированные multipart-тела в сочетании с обработкой запросов Server Action могут привести к обходу прототипа и примитивам выполнения в определенных сборках. | Kitploit
Инструменты/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Репозиторий
3189 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Этот репозиторий документирует исследование поведения десериализации в серверных компонентах React (RSC) Next.js с использованием протокола Flight. Он фокусируется на том, как некорректно сформированные multipart-тела в сочетании с обработкой запросов Server Action могут привести к обходу прототипа и примитивам выполнения в определенных сборках.

Поделиться

CVE-2025-55182 - React2Shell RCE

Этот репозиторий документирует исследование CVE-2025-55182, также известной как React2Shell, критической уязвимости небезопасной десериализации в React Server Components (RSC) и фреймворках, которые встраивают протокол RSC Flight, особенно в Next.js App Router.

Основное внимание здесь уделяется тому, как повреждённые полезные нагрузки RSC / Flight в сочетании с обработкой Server Function (Server Action) могут привести к выполнению подконтрольного злоумышленнику JavaScript на сервере.

Этот материал предназначен для понимания защиты, контролируемого воспроизведения в лабораторных условиях и документирования. Это не готовый набор эксплойтов. Тестируйте только на системах, которыми вы владеете или на проверку которых имеете явное письменное разрешение.


Затронутое программное обеспечение и версии

React RSC (CVE-2025-55182)

Основная ошибка находится в серверной реализации RSC Flight. Она затрагивает следующие npm-пакеты и версии:

Уязвимые пакеты и версии (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0

Исправленные версии (согласно рекомендации React) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

Любое приложение, использующее React 19 с RSC и один из уязвимых пакетов, должно считаться подверженным уязвимости до обновления, даже если оно явно не определяет Server Functions.


Next.js (CVE-2025-66478)

Next.js наследует уязвимую реализацию RSC при использовании App Router. Проблема отслеживается как CVE-2025-66478 для Next.js и также имеет рейтинг CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

Уязвимые версии Next.js (App Router)

  • Все сборки, использующие React 19 RSC с:

    • next 15.x до:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x до 16.0.7

    • Canary-сборки, начиная с 14.3.0-canary.77 и более поздние canary-релизы до исправлений

На практике это означает:

  • Next.js 15 и 16 с App Router подвержены уязвимости, пока не будут обновлены до указанных исправленных версий.
  • Проекты по умолчанию create-next-app, использующие App Router и React 19, находятся в зоне действия, если не обновлены.

Не подвержены этой CVE (согласно рекомендациям поставщика) (Black Kite)

  • Приложения Next.js с Pages Router
  • Стабильные Next.js 13 и 14, которые не используют стек React 19 RSC
  • Edge Runtime и чисто клиентский React без серверных компонентов

Другие фреймворки и экосистемы

Любой фреймворк или бандлер, поставляющий уязвимые пакеты RSC, может быть подвержен. В настоящее время перечислены следующие экосистемы: (Vulert)

  • React Router RSC preview builds
  • RedwoodJS / Redwood SDK с использованием RSC
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • Другие интеграции RSC, построенные на React 19

Если стек использует React 19 и один из уязвимых пакетов react-server-dom-*, считайте его подверженным уязвимости, пока не доказано обратное.


Условия эксплуатации

На основе публичных уведомлений и отчётов поставщиков эксплуатация имеет следующие характеристики: (Vulert)

  • Аутентификация

    • Неаутентифицированный в типичных развёртываниях
    • Не требуется действительная сессия пользователя, если конечная точка Server Function общедоступна
  • Конфигурация

    • React 19 с включённым RSC и использованием уязвимого пакета react-server-dom-*
    • Открытая конечная точка Server Function или Server Action, обрабатывающая полезные нагрузки RSC Flight
    • В Next.js использование App Router с React 19 в уязвимых диапазонах версий
    • Не требуется, чтобы разработчики сами определяли опасные серверные функции, такие как child_process.exec
  • Сетевая доступность

    • Любая конечная точка HTTP(S), принимающая запросы RSC Flight, может быть атакована
    • Сканирование облаков показывает, что большая часть публичных интернет-ориентированных конечных точек Next.js RSC находится в зоне действия (CyberInsider)
  • Схема атаки (высокий уровень)

    • Отправить один специально созданный HTTP-запрос к конечной точке Server Function
    • Запрос содержит повреждённую полезную нагрузку Flight, нарушающую инварианты десериализации RSC
    • Небезопасное декодирование позволяет рассматривать данные, контролируемые злоумышленником, как исполняемый JavaScript на сервере
    • Результат — произвольное выполнение кода в процессе Node.js с привилегиями приложения

Оценки CVSS 3.1 описывают это как:

  • Вектор атаки: Сетевой
  • Сложность атаки: Низкая
  • Необходимые привилегии: Нет
  • Взаимодействие с пользователем: Нет
  • Область действия: Изменена
  • Влияние: Высокое на конфиденциальность, целостность и доступность (0xpthree.gitbook.io)

Сводка наблюдаемого поведения в лабораторных условиях

В контролируемых тестовых средах с использованием уязвимых версий и конфигураций с включённым RSC исследователи и поставщики сообщают: (SOCRadar® Cyber Intelligence Inc.)

  • Высокая надёжность попыток эксплуатации при использовании правильно выбранной конечной точки Server Function
  • Успешное выполнение JavaScript, предоставленного злоумышленником, в контексте сервера React RSC
  • Возможность объединить это в произвольное выполнение команд через стандартные примитивы Node.js в исследованиях proof-of-concept
  • Полная компрометация данных приложения и переменных окружения после достижения выполнения кода
Скачать инструмент