Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/websecuritylabs/react2shell-library
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеПодобранные Ресурсы
GitHubwebsecuritylabs/react2shell-library

React2Shell-Library

Подборка ресурсов, посвященных CVE-2025-55182, критической уязвимости удаленного выполнения кода (RCE) в React Server Components, известной как "React2Shell".

Репозиторий
7258 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Библиотека React2Shell

Awesome CVE-2025-55182 Web Security Resources

Подборка ресурсов, посвящённых CVE-2025-55182, критической уязвимости удалённого выполнения кода (RCE) в React Server Components, известной как «React2Shell».

Цель: Документировать историю, механизмы и способы устранения уязвимости React2Shell для исследователей и инженеров по безопасности.

📚 Содержание библиотеки

  • Основная информация
  • Исследования и анализ
  • Обнаружение и защита
  • Сообщество и обсуждения
  • Эксплуатация
  • Медиа и разведка угроз

Основная информация

Официальная документация и оценка серьёзности.

  • NVD - CVE-2025-55182 Detail - Официальная запись Common Vulnerability Scoring System (CVSS 10.0) и затронутые версии.
  • GitHub Security Advisory GHSA-fv66-9v8q-g76r - Описывает уязвимые пакеты: react-server-dom-webpack, parcel и turbopack.
  • Next.js Security Advisory (CVE-2025-66478) - Уведомление, отслеживающее последствия для приложений Next.js, использующих App Router.

Исследования и анализ

Технические исследования первопричины, цепочек эксплуатации и протокола «Flight».

  • React2Shell: Critical React Vulnerability — Глубокий технический анализ Wiz Research уязвимости, связанной с небезопасной десериализацией.
  • RCE via Flight Payload Deserialization — Подробная статья от Offensive Security, объясняющая атаку с использованием объектов Chunk и разрешения промисов.
  • CVE-2025-55182 (React2Shell): Remote code execution in React Server Components — Анализ Datadog Security Labs, включая наблюдаемые параметры инъекции PoC.

Обнаружение и защита

Правила, скрипты и конфигурации WAF для защиты инфраструктуры.

  • GitHub - Vercel Labs / fix-react2shell-next — Официальный Codemod от Vercel для автоматического обнаружения и исправления уязвимых приложений Next.js.
  • Cloudflare WAF proactively protects against React vulnerability — Все клиенты Cloudflare автоматически защищены, включая пользователей бесплатных и платных тарифов, при условии, что трафик их приложений React проксируется через Cloudflare WAF.
  • Responding to CVE-2025-55182 — Руководство от Google Cloud по использованию правил WAF Cloud Armor cve-canary.
  • Fastly's Proactive Protection — Подробности о сигналах WAF и виртуальном патчинге Fastly для выигрыша времени на установку обновлений.
  • ProjectDiscovery Nuclei Template — Официальный шаблон Nuclei для обнаружения CVE-2025-55182.

Сообщество и обсуждения

Анализ в реальном времени, ветки обсуждений и комментарии от сообщества безопасности.

  • @maple3142 (4 декабря 2025 г.) — Публикация первой рабочей Proof of Concept (PoC) для Next.js 16.0.6, подтвердившая эксплуатацию уязвимости.

Эксплуатация

Доказательства концепции (PoC).

  • Vulhub - Docker Environment — Готовый Docker-контейнер для безопасного воспроизведения уязвимости локально.
  • Github - CVE-2025-55182-research Exploit research — PoC для CVE-2025-55182.
  • Github - Assetnote/react2shell-scanner — Высокоточный скрипт обнаружения для уверенного подтверждения уязвимости без полной эксплуатации.
  • Github - CVE-2025-55182 PoC от maple3142 — PoC для CVE-2025-55182, работающий на Next.js 16.0.6.
  • [Github] - PoCs for CVE-2025-55182 by lachlan2k](https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc) — Оригинальные PoC для React2Shell CVE-2025-55182.
  • [Github] - CVE-2025-55182-advanced-scanner от zack0x01](https://github.com/zack0x01/CVE-2025-55182-advanced-scanner-) — Простой инструмент командной строки для обнаружения и эксплуатации CVE-2025-55182 (RCE в React Server Components) в приложениях Next.js.
  • Github - NextRce от ynsmroztas — Инструмент эксплуатации React Shell и Next.js RSC.

Медиа и разведка угроз

Отчёты об активных угрозах и отраслевое освещение.

  • — John Hammond объясняет критическую уязвимость RCE в Next.js (CVE-2025-55182), известную как «React2Shell».
  • From Recon to RCE: Hunting React2Shell (CVE-2025-55182) — Видеоурок от Lostsec, охватывающий стратегии ручного и автоматизированного поиска, включая Shodan-дорки и доставку полезной нагрузки.
  • China-nexus cyber threat groups rapidly exploit React2Shell — Отчёт AWS Security Blog об эксплуатации группами Earth Lamia и Jackpot Panda.

Вклад в проект

Эта библиотека поддерживается сообществом. Пожалуйста, прочитайте CONTRIBUTING.md, чтобы добавить ресурс.

Скачать инструмент