Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182 — CVE-2025-55182 (React2Shell) 的概念验证漏洞利用,这是一个在 React Server Components 中通过 Flight 协议中的不安全反序列化导致的未经身份验证的远程代码执行漏洞。 | Kitploit
工具/GitHubGitHub/grejh0t/cve-2025-55182
漏洞分析漏洞利用Web应用程序漏洞利用命令与控制远程访问工具Payload 开发
GitHubgrejh0t/cve-2025-55182

CVE-2025-55182

CVE-2025-55182 (React2Shell) 的概念验证漏洞利用,这是一个在 React Server Components 中通过 Flight 协议中的不安全反序列化导致的未经身份验证的远程代码执行漏洞。

查看仓库
18个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

📌 CVE-2025-55182 — React2Shell

在 React Server Components 中的严重未认证远程代码执行 (RCE)

📖 概述

CVE-2025-55182, 非正式称为 React2Shell, 是在 React Server Components (RSC) 及相关包中于 2025 年 12 月 3 日披露的一个严重远程代码执行 (RCE) 漏洞。该漏洞允许未经认证的攻击者通过发送特制的 HTTP 请求(服务器对其进行了不正确的反序列化)在易受攻击的服务器上执行任意代码。 nvd.nist.gov +1

此问题具有最高严重性评分 (CVSS 10.0 / 9.x),并且已被包括国家关联组织和机会主义恶意软件活动在内的多个威胁行为者在野外积极利用。 Google Cloud +1

🧠 受影响软件

Technology Affected Versions React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (unpatched prior releases) Packages react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack

⚠️ 描述

React2Shell 源于 React “Flight” 协议中对不可信数据的不安全反序列化,该协议用于客户端和服务器组件之间的通信。当恶意载荷在没有正确验证的情况下被反序列化时,它们可以操纵内部对象结构(如原型),并导致在服务器进程上执行攻击者控制的代码。 Tarlogic Security +1

这使得攻击者能够:

  • 实现无需认证的远程代码执行 (RCE)。
  • 以 Web 服务器的权限执行命令。
  • 可能部署后门、Web shell、加密货币挖矿程序,或转向内部网络。
下载工具