Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
react2shell-test-server — 用于演示和测试 React2Shell (CVE-2025-55182) 漏洞的测试服务器 | Kitploit
工具/GitHubGitHub/fullhunt/react2shell-test-server
漏洞分析Web应用程序漏洞利用Web安全渗透测试学习与教育实验室与实践
GitHubfullhunt/react2shell-test-server

react2shell-test-server

用于演示和测试 React2Shell (CVE-2025-55182) 漏洞的测试服务器

查看仓库
228个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

React2Shell 测试服务器

用于演示和测试 React2Shell (CVE-2025-55182) 漏洞的测试服务器

描述

自 React2Shell RCE (CVE-2025-55182) 发布以来,我们一直在对其进行研究,并与客户一起致力于防范此漏洞。我们开源此测试服务器,用于发现和测试 React2Shell CVE-2025-55182 漏洞。安全团队可使用它来测试其检测能力、验证 WAF 规则,并在受控环境中理解利用机制。

该漏洞存在于 React Server Components 的 "Flight" 协议反序列化中。不安全的反序列化在处理特制 payload 时,允许攻击者控制的数据影响服务端执行。

漏洞详情

CVE-2025-55182 (React2Shell)

  • 严重性:严重 (CVSS 10.0)
  • 类型:未认证远程代码执行 (RCE)
  • 组件:React Server Components (RSC) Flight 协议

受影响版本:

软件包受影响版本已修复版本
React19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
Next.js15.0.4 - 16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom-webpack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1

此服务器使用: React 19.0.0 和 Next.js 15.0.4

受影响的框架:

  • Next.js (15.0.4 - 16.0.6, canary 版本 14.3.0-canary.77+)
  • React Router (RSC 模式)
  • Waku
  • Parcel RSC (@parcel/rsc)
  • Vite RSC (@vitejs/plugin-rsc)
  • RedwoodSDK (rwsdk)

使用方法

使用 Docker Compose 运行(推荐)

root@kitploit:~
cd react2shell-test-server
docker-compose up --build

# Or run in detached mode
docker-compose up -d --build

# View logs
docker-compose logs -f

# Stop the container
docker-compose down

使用本地开发运行

root@kitploit:~
cd react2shell-test-server
npm install
npm run dev

# Production build (also vulnerable)
npm run build
npm start

应用可在 http://localhost:3000 访问

安装

root@kitploit:~
npm install

Docker 支持

root@kitploit:~
cd react2shell-test-server
sudo docker build -t react2shell-test-server .
sudo docker run -it --rm -p 3000:3000 react2shell-test-server

修复措施

更新 React:

root@kitploit:~
npm update react react-dom react-server-dom-webpack

更新 Next.js:

root@kitploit:~
npm update next

已修复版本:

  • React: 19.0.1, 19.1.2, 或 19.2.1
  • Next.js: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 或 16.0.7

参考资料

  • CVE-2025-55182: React Server Components 远程代码执行
  • CVE-2025-66478: Next.js 暴露于 React2Shell
  • React 安全公告
  • Next.js 安全更新

关于 FullHunt

FullHunt 是下一代攻击面管理平台。FullHunt 使企业能够发现其所有攻击面,监控其暴露情况,并持续扫描以发现最新的安全漏洞。所有这些都在一个平台中实现,甚至更多。

FullHunt 为组织提供企业级平台。FullHunt 企业平台为客户提供扩展的扫描和能力。FullHunt 企业平台允许组织密切监控其外部攻击面,并就发生的每一次更改获取详细警报。世界各地的组织使用 FullHunt 企业平台来解决其持续安全和外部攻击面安全挑战。

法律免责声明

本项目仅用于教育和道德测试目的。在未经事先双方同意的情况下,使用 react2shell-test-server 攻击目标是非法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发人员不承担任何责任,也不对由本程序引起的任何误用或损害负责。

许可证

本项目基于 MIT 许可证授权。

作者

Mazin Ahmed

  • 邮箱:mazin at FullHunt.io
  • FullHunt: https://fullhunt.io
  • 网站: https://mazinahmed.net
  • Twitter: https://twitter.com/mazen160
  • LinkedIn: http://linkedin.com/in/infosecmazinahmed
下载工具