Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — Этот репозиторий документирует исследование поведения десериализации в серверных компонентах React (RSC) Next.js с использованием протокола Flight. Он фокусируется на том, как некорректно сформированные multipart-тела в сочетании с обработкой запросов Server Action могут привести к обходу прототипа и примитивам выполнения в определенных сборках. | Kitploit
Инструменты/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Репозиторий
3119 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Этот репозиторий документирует исследование поведения десериализации в серверных компонентах React (RSC) Next.js с использованием протокола Flight. Он фокусируется на том, как некорректно сформированные multipart-тела в сочетании с обработкой запросов Server Action могут привести к обходу прототипа и примитивам выполнения в определенных сборках.

Поделиться

CVE-2025-55182 - React2Shell RCE

Этот репозиторий документирует исследование CVE-2025-55182, также известной как React2Shell, критической уязвимости небезопасной десериализации в React Server Components (RSC) и фреймворках, которые встраивают протокол RSC Flight, особенно в Next.js App Router.

Основное внимание здесь уделяется тому, как повреждённые полезные нагрузки RSC / Flight в сочетании с обработкой Server Function (Server Action) могут привести к выполнению подконтрольного злоумышленнику JavaScript на сервере.

Этот материал предназначен для понимания защиты, контролируемого воспроизведения в лабораторных условиях и документирования. Это не готовый набор эксплойтов. Тестируйте только на системах, которыми вы владеете или на проверку которых имеете явное письменное разрешение.


Затронутое программное обеспечение и версии

React RSC (CVE-2025-55182)

Основная ошибка находится в серверной реализации RSC Flight. Она затрагивает следующие npm-пакеты и версии:

Уязвимые пакеты и версии (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • Исправленные версии (согласно рекомендации React) (Vulert)

    • 19.0.1
    • 19.1.2
    • 19.2.1

    Любое приложение, использующее React 19 с RSC и один из уязвимых пакетов, должно считаться подверженным уязвимости до обновления, даже если оно явно не определяет Server Functions.


    Next.js (CVE-2025-66478)

    Next.js наследует уязвимую реализацию RSC при использовании App Router. Проблема отслеживается как CVE-2025-66478 для Next.js и также имеет рейтинг CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

    Уязвимые версии Next.js (App Router)

    • Все сборки, использующие React 19 RSC с:

      • next 15.x до:

        • 15.0.5
        • 15.1.9
        • 15.2.6
        • 15.3.6
        • 15.4.8
        • 15.5.7
      • next 16.x до 16.0.7

      • Canary-сборки, начиная с 14.3.0-canary.77 и более поздние canary-релизы до исправлений

    На практике это означает:

    • Next.js 15 и 16 с App Router подвержены уязвимости, пока не будут обновлены до указанных исправленных версий.
    • Проекты по умолчанию create-next-app, использующие App Router и React 19, находятся в зоне действия, если не обновлены.

    Не подвержены этой CVE (согласно рекомендациям поставщика) (Black Kite)

    • Приложения Next.js с Pages Router
    • Стабильные Next.js 13 и 14, которые не используют стек React 19 RSC
    • Edge Runtime и чисто клиентский React без серверных компонентов

    Другие фреймворки и экосистемы

    Любой фреймворк или бандлер, поставляющий уязвимые пакеты RSC, может быть подвержен. В настоящее время перечислены следующие экосистемы: (Vulert)

    • React Router RSC preview builds
    • RedwoodJS / Redwood SDK с использованием RSC
    • Waku
    • @parcel/rsc
    • @vitejs/plugin-rsc
    • Другие интеграции RSC, построенные на React 19

    Если стек использует React 19 и один из уязвимых пакетов react-server-dom-*, считайте его подверженным уязвимости, пока не доказано обратное.


    Условия эксплуатации

    На основе публичных уведомлений и отчётов поставщиков эксплуатация имеет следующие характеристики: (Vulert)

    • Аутентификация

      • Неаутентифицированный в типичных развёртываниях
      • Не требуется действительная сессия пользователя, если конечная точка Server Function общедоступна
    • Конфигурация

      • React 19 с включённым RSC и использованием уязвимого пакета react-server-dom-*
      • Открытая конечная точка Server Function или Server Action, обрабатывающая полезные нагрузки RSC Flight
      • В Next.js использование App Router с React 19 в уязвимых диапазонах версий
      • Не требуется, чтобы разработчики сами определяли опасные серверные функции, такие как child_process.exec
    • Сетевая доступность

      • Любая конечная точка HTTP(S), принимающая запросы RSC Flight, может быть атакована
      • Сканирование облаков показывает, что большая часть публичных интернет-ориентированных конечных точек Next.js RSC находится в зоне действия (CyberInsider)
    • Схема атаки (высокий уровень)

      • Отправить один специально созданный HTTP-запрос к конечной точке Server Function
      • Запрос содержит повреждённую полезную нагрузку Flight, нарушающую инварианты десериализации RSC
      • Небезопасное декодирование позволяет рассматривать данные, контролируемые злоумышленником, как исполняемый JavaScript на сервере
      • Результат — произвольное выполнение кода в процессе Node.js с привилегиями приложения

    Оценки CVSS 3.1 описывают это как:

    • Вектор атаки: Сетевой
    • Сложность атаки: Низкая
    • Необходимые привилегии: Нет
    • Взаимодействие с пользователем: Нет
    • Область действия: Изменена
    • Влияние: Высокое на конфиденциальность, целостность и доступность (0xpthree.gitbook.io)

    Сводка наблюдаемого поведения в лабораторных условиях

    В контролируемых тестовых средах с использованием уязвимых версий и конфигураций с включённым RSC исследователи и поставщики сообщают: (SOCRadar® Cyber Intelligence Inc.)

    • Высокая надёжность попыток эксплуатации при использовании правильно выбранной конечной точки Server Function
    • Успешное выполнение JavaScript, предоставленного злоумышленником, в контексте сервера React RSC
    • Возможность объединить это в произвольное выполнение команд через стандартные примитивы Node.js в исследованиях proof-of-concept
    • Полная компрометация данных приложения и переменных окружения после достижения выполнения кода
    Скачать инструмент