Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Доказательство концепции эксплуатации для CVE-2025-55182, уязвимость небезопасной десериализации в React Server Components, позволяющая неавторизованное удаленное выполнение кода через специально созданные полезные нагрузки. | Kitploit
Инструменты/GitHubGitHub/robbin0919/cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

Доказательство концепции эксплуатации для CVE-2025-55182, уязвимость небезопасной десериализации в React Server Components, позволяющая неавторизованное удаленное выполнение кода через специально созданные полезные нагрузки.

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182: Уязвимость небезопасной десериализации React Server Components

Обзор

CVE-2025-55182 (также известная как React2Shell) — это критическая уязвимость небезопасной десериализации, обнаруженная в React Flight Protocol, затрагивающая полезные данные (payload) React Server Components (RSC). Уязвимость присутствует в пакете react-server.

Основная информация

  • CVE ID: CVE-2025-55182
  • Тип уязвимости: Небезопасная десериализация (Unsafe Deserialization)
  • Затронутые компоненты:
    • React Flight Protocol
    • React Server Components (RSC)
    • Пакет react-server
  • Затронутые версии:
    • React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Пакеты, включая react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
    • Next.js версий 15.x/16.x, использующие App Router
  • Воздействие: Удаленное выполнение кода без аутентификации (Unauthenticated Remote Code Execution, RCE). Злоумышленник может отправить вредоносную полезную нагрузку и выполнить произвольный код на сервере при её обработке.
  • Серьезность: Критическая (Critical)
    • Оценка CVSS: 10.0 (максимум)
  • Статус эксплуатации:
    • Уязвимость эксплуатируется в нескольких популярных фреймворках (включая Next.js, React Router, Waku) с настройками по умолчанию.
    • Код концептуального доказательства (PoC) опубликован.
    • Сообщается, что уязвимость активно сканируется и эксплуатируется в дикой природе киберугрозными группами, связанными с Китаем.
  • Время раскрытия:
    • Обнаружил: Lachlan Davidson
    • Сообщение команде React: 29 ноября 2025 г.
    • Публичное раскрытие: 3 декабря 2025 г.
  • Меры по смягчению:
    • Немедленное обновление: Настоятельно рекомендуется всем разработчикам, использующим React Server Components, немедленно обновить соответствующие пакеты до исправленных версий.
    • CISA: Данный CVE добавлен CISA (Агентство по кибербезопасности и защите инфраструктуры США) в «Каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities Catalog)».
    • Временных решений нет: На данный момент неизвестны временные обходные пути.

Ссылки

  • Данная реализация PoC основана на следующих материалах:
    • l4rm4nd/CVE-2025-55182
    • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
    • zack0x01/vuln-app-CVE-2025-55182 — Полный процесс PoC и руководство
Скачать инструмент