Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/ryanhafid/poc_cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

Эксплойт proof-of-concept для CVE-2025-55182 (React2Shell), критическая RCE-уязвимость до аутентификации в React Server Components. Демонстрирует небезопасную десериализацию в протоколе Flight для авторизованного тестирования безопасности и обучения.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
8 месяцев назадЕщё не проверено

Инструмент эксплуатации Next.js React2Shell (CVE-2025-55182)

Инструмент для демонстрации критической уязвимости React2Shell (CVE-2025-55182 / CVE-2025-66478) только в авторизованных локальных тестовых средах.

⚠️ КРИТИЧЕСКОЕ ПРЕДУПРЕЖДЕНИЕ: АКТИВНАЯ ЭКСПЛУАТАЦИЯ

Эта уязвимость (CVSS 10.0) активно эксплуатируется продвинутыми угрозами. Согласно отчетам Amazon Threat Intelligence, несколько государственных групп, связанных с Китаем, включая Earth Lamia и Jackpot Panda, начали использовать публичные эксплойты в течение нескольких часов после раскрытия. Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило её в свой каталог известных эксплуатируемых уязвимостей (KEV).

  • ТОЛЬКО ДЛЯ ЗАКОННОГО ИСПОЛЬЗОВАНИЯ: Используйте исключительно в отношении систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение.
  • ТРЕБУЕТСЯ НЕМЕДЛЕННОЕ ПАТЧИНГ: Если вы уязвимы, вы должны немедленно обновиться. Патчинг – единственная окончательная мера смягчения.
  • БЕЗ ГАРАНТИЙ: Этот инструмент предназначен только для образовательных и авторизованных оценок безопасности.

📄 Обзор уязвимости

CVE-2025-55182 (React2Shell) – это критическая уязвимость удаленного выполнения кода (RCE) без аутентификации в протоколе «Flight» React Server Components (RSC). Был назначен отдельный идентификатор CVE-2025-66478 для Next.js, но впоследствии он был отклонен как дубликат CVE-2025-55182, поскольку оба имеют одну и ту же первопричину.

  • Первоначальная причина: Небезопасная десериализация в серверном пакете React. Логика декодирования протокола Flight не проверяет должным образом управляемые злоумышленником полезные нагрузки, что позволяет проводить загрязнение прототипа и влиять на пути выполнения на стороне сервера.
  • Вектор атаки: Без аутентификации. Злоумышленники могут запустить эксплойт, отправив один специально сформированный HTTP-запрос POST на конечную точку сервера.
  • Надежность: Тестирование показало, что эксплуатация имеет почти 100% надежность против уязвимых конфигураций по умолчанию.
  • Область действия: Приложение уязвимо, если оно поддерживает React Server Components (RSC), даже если оно явно не реализует серверные функции.

📖 Использование

Базовый синтаксис

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Примеры

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Затронутое программное обеспечение и исправленные версии

Уязвимость берет начало в определенных пакетах React, затрагивая любую платформу, которая их включает.

Не затронуты: Next.js 13.x, стабильные релизы Next.js 14.x, приложения Pages Router и Edge Runtime не уязвимы.

🔬 Технические детали и эксплуатация

Недостаток протокола Flight

Протокол RSC Flight сериализует данные для связи клиент-сервер. Уязвимость заключается в логике десериализации на сервере, которая небезопасно разворачивает свойства объектов из входящих полезных нагрузок без надлежащей проверки. Это позволяет злоумышленнику внедрить вредоносные ключи (например, __proto__ или constructor) в запрос, что приводит к загрязнению прототипа.

Как только цепочка прототипов загрязнена, сервер следует путям выполнения, заданным злоумышленником. Это может быть объединено для выполнения произвольного JavaScript-кода с привилегиями сервера, что приводит к полному удаленному выполнению кода (RCE).

Действия после эксплуатации

Исследователи безопасности наблюдали успешные эксплойты, приводящие к:

  • Сбор учетных данных: Попытки выявить и похитить облачные учетные данные (например, из .aws/credentials).
  • Майнинг криптовалют: Развертывание майнеров, таких как XMRig.
  • Развертывание вредоносного ПО: Установка платформ, таких как Sliver C2.

🛡️ Смягчение и реагирование

1. Немедленное патчинг (основное решение)

Патчинг обязателен и является единственным способом полностью устранить уязвимость. Не существует параметра конфигурации для отключения уязвимого пути кода.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Проверьте, что ваши файлы package-lock.json или yarn.lock содержат исправленные версии пакетов react-server-dom-* (19.0.1, 19.1.2 или 19.2.1).

2. Временные меры защиты (правила WAF)

Пока проводится патчинг, разверните правила брандмауэра веб-приложений (WAF) для блокировки попыток эксплуатации:

  • AWS WAF: Управляемая группа правил AWSManagedRulesKnownBadInputsRuleSet (v1.24+) включает правила для данного CVE.
  • Google Cloud Armor: Доступно предварительно настроенное правило cve-canary.
  • Palo Alto Networks: Доступны сигнатуры для таких продуктов, как Snort.

Примечание: Правила WAF — это временная, неполная мера смягчения. Они не заменяют необходимость патчинга.

3. Индикаторы компрометации (IOCs)

Проверьте журналы на наличие следующих признаков попыток эксплуатации:

  • Сеть: POST-запросы с заголовками next-action или rsc-action-id. Тела запросов, содержащие шаблоны, такие как $@ или "status":"resolved_model".
  • Хост: Неожиданное выполнение команд (whoami, id, uname), чтение /etc/passwd или запись файлов в /tmp/ (например, pwned.txt) процессами Node.js.

⚖️ Право, этика и ответственное раскрытие

Этот инструмент демонстрирует уязвимость с оценкой CVSS 10.0 (максимальная серьезность), которая активно эксплуатируется государственными спонсорами.

  • Требуется авторизация: Тестирование должно ограничиваться средами, которыми вы владеете и управляете (например, localhost, изолированные лаборатории). Неавторизованное тестирование незаконно.
  • Ответственное раскрытие: Если вы обнаружите уязвимую стороннюю систему, не эксплуатируйте ее. Задокументируйте свои находки и ответственно сообщите владельцу системы.
  • Цель: Этот инструмент предназначен для обучения, авторизованного тестирования на проникновение и помощи специалистам по безопасности в понимании угрозы для приоритизации патчинга.

🔗 Ссылки и благодарности

  • Официальное уведомление Next.js (CVE-2025-66478)
  • Запись NVD для CVE-2025-55182
  • Обнаружение: Lachlan Davidson, который обнаружил и ответственно раскрыл уязвимость.
  • Разведка угроз: AWS, Wiz и другие команды, отслеживающие эксплуатацию в дикой природе.

Помните: Этот инструмент демонстрирует, почему патчинг срочен. Используйте эти знания для повышения безопасности и защиты систем, а не для их компрометации. Убедитесь, что все ваши зависимости обновлены до исправленных версий, перечисленных выше.

Скачать инструмент
КомпонентУязвимые версииИсправленные версииПримечания
Пакеты React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Источник вышестоящей ошибки.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 и новее
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Основная затронутая платформа.
Другие фреймворкиReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginОбновитесь до версий, использующих исправленные пакеты React (>19.0.1, 19.1.2, 19.2.1).Уязвимы, если используют затронутые пакеты React.