Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-exploit — 针对 CVE-2025-55182 的概念验证漏洞利用程序,该漏洞是 React Server Components 中的一个严重未认证远程代码执行漏洞。包含一个 Python 脚本,演示如何针对存在漏洞的 Next.js/React 版本构造恶意 HTTP 请求。 | Kitploit
工具/GitHubGitHub/legus-yeung/cve-2025-55182-exploit
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHublegus-yeung/cve-2025-55182-exploit

CVE-2025-55182-exploit

针对 CVE-2025-55182 的概念验证漏洞利用程序,该漏洞是 React Server Components 中的一个严重未认证远程代码执行漏洞。包含一个 Python 脚本,演示如何针对存在漏洞的 Next.js/React 版本构造恶意 HTTP 请求。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
9个月前尚未审核
分享

CVE-2025-55182 漏洞利用

这个仓库包含一个针对 CVE-2025-55182 的简单漏洞利用程序,这是 React Server Components 中的一个严重远程代码执行漏洞。

漏洞概述

CVE-2025-55182 是 React Server Components 中的一个未认证远程代码执行漏洞(CVSS 10.0)。该漏洞影响 React 对发送到 React Server Function 端点的负载进行解码的方式,允许攻击者构造恶意 HTTP 请求,从而在服务器上实现远程代码执行。

受影响版本

  • react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0

修复版本

  • react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1

漏洞利用脚本

exploit.py 脚本演示了攻击者如何通过向 React Server Function 端点构造恶意 HTTP 请求来利用此漏洞。

注意: 此漏洞利用仅适用于存在漏洞的 Next.js 和 React 版本。更新到已修补版本后,该漏洞利用将不再生效。

演示

更新前(存在漏洞)

针对存在漏洞的 Next.js 应用的漏洞利用脚本:

更新前的漏洞利用脚本

更新后(已修补)

更新 Next.js 和 React 后,同一个漏洞利用脚本——漏洞利用不再生效:

更新后的漏洞利用脚本

部署日志

展示漏洞利用过程的示例输出:

部署日志

影响

该漏洞允许在运行存在漏洞的 React Server Components 版本的服务器上执行未认证的远程代码执行。即使你的应用没有显式实现 React Server Function 端点,只要它支持 React Server Components,仍可能受到影响。

修复措施

需要立即采取措施: 升级到最新的已修补版本:

Next.js

root@kitploit:~
npm install next@latest

React

root@kitploit:~
npm install react@latest react-dom@latest react-server-dom-webpack@latest

免责声明

此漏洞利用程序仅供教育和安全研究目的使用。请勿将此代码用于未经授权或未获得明确测试许可的系统。未经授权访问计算机系统是违法的。

参考链接

  • React Server Components 中的严重安全漏洞
  • CVE-2025-55182
  • 报告人:Lachlan Davidson(2025年11月29日)
下载工具