Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育远程访问工具

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

React2Shell 漏洞(CVE-2025-55182 / CVE-2025-66478)完整脚本

查看仓库
338个月前尚未审核

Next.js React2Shell (CVE-2025-55182) 漏洞利用工具

一款概念验证(PoC)工具,用于在仅限授权的本地测试环境中演示严重的 React2Shell 漏洞(CVE-2025-55182 / CVE-2025-66478)。

⚠️ 严重警告:正在被积极利用

该漏洞(CVSS 10.0)正遭到高度复杂的威胁行为者的积极利用。 Amazon 威胁情报报告指出,包括 Earth Lamia 和 Jackpot Panda 在内的多个与中国关联的国家资助组织,在漏洞披露后数小时内便开始将公开的利用代码武器化。美国网络安全与基础设施安全局(CISA)已将其列入已知被利用漏洞(KEV)目录。

  • 仅供合法使用:仅可针对您拥有或已获得明确书面授权进行测试的系统使用。
  • 必须立即修补:如果存在漏洞,您必须立即更新。修补是唯一确定性的缓解措施。
  • 无担保:本工具仅用于教育和授权的安全评估目的。

📄 漏洞概述

CVE-2025-55182(React2Shell)是 React Server Components(RSC)"Flight" 协议中的一个严重的、无需认证即可利用的远程代码执行(RCE)漏洞。另一个标识符 CVE-2025-66478 曾被分配给 Next.js,但随后因与 CVE-2025-55182 重复而被驳回,因为两者具有相同的根本原因。

  • 根本原因:React 服务端包中存在不安全的反序列化。Flight 协议的解码逻辑未能正确验证攻击者控制的载荷,从而允许原型污染并影响服务端执行路径。
  • 攻击向量:无需认证。攻击者只需向服务器端点发送单个特制的 HTTP POST 请求即可触发利用。
  • 可靠性:测试表明,针对存在漏洞的默认配置,利用成功率接近 100%。
  • 影响范围:只要应用程序支持 React Server Components(RSC),即使未显式实现 Server Functions,也存在漏洞。

📖 使用方法

基本语法

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

示例

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 受影响软件及已修补版本

该漏洞源于特定的 React 包,影响所有捆绑了这些包的框架。

不受影响:Next.js 13.x、Next.js 14.x 稳定版、Pages Router 应用程序以及 Edge Runtime 不受影响。

🔬 技术细节与利用分析

Flight 协议中的缺陷

RSC Flight 协议将数据序列化以用于客户端与服务器之间的通信。漏洞存在于服务器的反序列化逻辑中,该逻辑在没有充分验证的情况下不安全地展开传入载荷中的对象属性。这使攻击者能够将恶意键(如 __proto__ 或 constructor)注入请求,从而导致原型污染。

一旦原型链被污染,服务器就会遵循受攻击者影响的执行路径。这可以进一步链接利用,以服务器权限执行任意 JavaScript 代码,最终实现完全远程代码执行(RCE)。

利用后的攻击活动

安全研究人员已观察到成功的利用会导致:

  • 凭证窃取:尝试识别并窃取云凭证(例如来自 .aws/credentials)。
  • 加密货币挖矿:部署 XMRig 等挖矿程序。
  • 恶意软件部署:安装 Sliver C2 框架等工具。

🛡️ 缓解措施与应急响应

1. 立即修补(主要解决方案)

修补是强制性的,也是彻底消除该漏洞的唯一方法。不存在可以禁用易受攻击代码路径的配置项。

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

验证您的 package-lock.json 或 yarn.lock 文件是否反映了已修补的 react-server-dom-* 包版本(19.0.1、19.1.2 或 19.2.1)。

2. 临时防护措施(WAF 规则)

在等待修补期间,请部署 Web 应用防火墙(WAF)规则以阻止漏洞利用尝试:

  • AWS WAF:托管规则组 AWSManagedRulesKnownBadInputsRuleSet(v1.24+)包含针对此 CVE 的规则。
  • Google Cloud Armor:提供了预配置的 cve-canary 规则。
  • Palo Alto Networks:可为 Snort 等产品提供签名。

注意:WAF 规则是临时性的、不完整的缓解措施。它们不能替代修补。

3. 入侵指标(IOC)

请审查日志中以下漏洞利用尝试的迹象:

  • 网络:带有 next-action 或 rsc-action-id 请求头的 POST 请求。请求体包含 $@ 或 "status":"resolved_model" 等模式。
  • 主机:Node.js 进程意外执行命令(whoami、id、uname)、读取 /etc/passwd,或向 /tmp/ 写入文件(例如 pwned.txt)。

⚖️ 法律、道德与负责任披露

本工具演示了一个 CVSS 评分为 10.0(最高严重性) 且正在被国家资助组织积极利用的漏洞。

  • 必须获得授权:测试必须仅限于您拥有和控制的(例如 localhost、隔离实验室)环境。未经授权的测试是违法的。
  • 负责任披露:如果您发现易受攻击的第三方系统,请不要加以利用。请记录您的发现,并以负责任的方式向系统所有者披露。
  • 目的:本工具旨在用于教育、授权渗透测试,并帮助安全专业人员了解威胁,以便优先进行修补。

🔗 参考资料与致谢

  • Next.js 官方安全公告 (CVE-2025-66478)
  • 发现者:Lachlan Davidson,他发现并负责任地披露了该漏洞。
  • 威胁情报:AWS、Wiz 等追踪野外利用活动的团队。

请记住:本工具旨在说明为什么修补工作迫在眉睫。请利用这些知识来提升安全性、防御系统,而不是破坏它们。确保您的所有依赖项都已更新到上面列出的已修补版本。

下载工具
组件受影响版本已修补版本备注
React 包
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0、19.1.0、19.1.1、19.2.019.0.1、19.1.2、19.2.1上游缺陷的根源。
Next.js(App Router)15.x、16.x、
14.3.0-canary.77 及更高版本
15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7、16.0.7主要受影响的框架。
其他框架React Router、Waku、RedwoodJS、Parcel(@parcel/rsc)、Vite RSC 插件请更新到使用已修补 React 包(>19.0.1、19.1.2、19.2.1)的版本。如果使用了受影响的 React 包,则存在漏洞。