Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

318 месяцев назадЕщё не проверено

This repository documents research into deserialization behavior within Next.js React Server Components (RSC) using the Flight protocol. It focuses on how malformed multipart bodies combined with Server Action request handling can lead to prototype traversal and execution primitives on certain builds.

Поделиться

CVE-2025-55182 - React2Shell RCE

Этот репозиторий документирует исследование CVE-2025-55182, также известной как React2Shell, критической уязвимости небезопасной десериализации в React Server Components (RSC) и фреймворках, которые встраивают протокол RSC Flight, особенно в Next.js App Router.

Основное внимание здесь уделяется тому, как повреждённые полезные нагрузки RSC / Flight в сочетании с обработкой Server Function (Server Action) могут привести к выполнению подконтрольного злоумышленнику JavaScript на сервере.

Этот материал предназначен для понимания защиты, контролируемого воспроизведения в лабораторных условиях и документирования. Это не готовый набор эксплойтов. Тестируйте только на системах, которыми вы владеете или на проверку которых имеете явное письменное разрешение.


Затронутое программное обеспечение и версии

React RSC (CVE-2025-55182)

Основная ошибка находится в серверной реализации RSC Flight. Она затрагивает следующие npm-пакеты и версии:

Уязвимые пакеты и версии (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0

Исправленные версии (согласно рекомендации React) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

Любое приложение, использующее React 19 с RSC и один из уязвимых пакетов, должно считаться подверженным уязвимости до обновления, даже если оно явно не определяет Server Functions.


Next.js (CVE-2025-66478)

Next.js наследует уязвимую реализацию RSC при использовании App Router. Проблема отслеживается как CVE-2025-66478 для Next.js и также имеет рейтинг CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

Уязвимые версии Next.js (App Router)

  • Все сборки, использующие React 19 RSC с:

    • next 15.x до:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x до 16.0.7

    • Canary-сборки, начиная с 14.3.0-canary.77 и более поздние canary-релизы до исправлений

На практике это означает:

  • Next.js 15 и 16 с App Router подвержены уязвимости, пока не будут обновлены до указанных исправленных версий.
  • Проекты по умолчанию create-next-app, использующие App Router и React 19, находятся в зоне действия, если не обновлены.

Не подвержены этой CVE (согласно рекомендациям поставщика) (Black Kite)

  • Приложения Next.js с Pages Router
  • Стабильные Next.js 13 и 14, которые не используют стек React 19 RSC
  • Edge Runtime и чисто клиентский React без серверных компонентов

Другие фреймворки и экосистемы

Любой фреймворк или бандлер, поставляющий уязвимые пакеты RSC, может быть подвержен. В настоящее время перечислены следующие экосистемы: (Vulert)

  • React Router RSC preview builds
  • RedwoodJS / Redwood SDK с использованием RSC
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • Другие интеграции RSC, построенные на React 19

Если стек использует React 19 и один из уязвимых пакетов react-server-dom-*, считайте его подверженным уязвимости, пока не доказано обратное.


Условия эксплуатации

На основе публичных уведомлений и отчётов поставщиков эксплуатация имеет следующие характеристики: (Vulert)

  • Аутентификация

    • Неаутентифицированный в типичных развёртываниях
    • Не требуется действительная сессия пользователя, если конечная точка Server Function общедоступна
  • Конфигурация

    • React 19 с включённым RSC и использованием уязвимого пакета react-server-dom-*
    • Открытая конечная точка Server Function или Server Action, обрабатывающая полезные нагрузки RSC Flight
    • В Next.js использование App Router с React 19 в уязвимых диапазонах версий
    • Не требуется, чтобы разработчики сами определяли опасные серверные функции, такие как child_process.exec
  • Сетевая доступность

    • Любая конечная точка HTTP(S), принимающая запросы RSC Flight, может быть атакована
    • Сканирование облаков показывает, что большая часть публичных интернет-ориентированных конечных точек Next.js RSC находится в зоне действия (CyberInsider)
  • Схема атаки (высокий уровень)

    • Отправить один специально созданный HTTP-запрос к конечной точке Server Function
    • Запрос содержит повреждённую полезную нагрузку Flight, нарушающую инварианты десериализации RSC
    • Небезопасное декодирование позволяет рассматривать данные, контролируемые злоумышленником, как исполняемый JavaScript на сервере
    • Результат — произвольное выполнение кода в процессе Node.js с привилегиями приложения

Оценки CVSS 3.1 описывают это как:

  • Вектор атаки: Сетевой
  • Сложность атаки: Низкая
  • Необходимые привилегии: Нет
  • Взаимодействие с пользователем: Нет
  • Область действия: Изменена
  • Влияние: Высокое на конфиденциальность, целостность и доступность (0xpthree.gitbook.io)

Сводка наблюдаемого поведения в лабораторных условиях

В контролируемых тестовых средах с использованием уязвимых версий и конфигураций с включённым RSC исследователи и поставщики сообщают: (SOCRadar® Cyber Intelligence Inc.)

  • Высокая надёжность попыток эксплуатации при использовании правильно выбранной конечной точки Server Function
  • Успешное выполнение JavaScript, предоставленного злоумышленником, в контексте сервера React RSC
  • Возможность объединить это в произвольное выполнение команд через стандартные примитивы Node.js в исследованиях proof-of-concept
  • Полная компрометация данных приложения и переменных окружения после достижения выполнения кода
Скачать инструмент