Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-React2Shell-Exploit — 一个用于演示严重 React2Shell 漏洞的概念验证工具。 | Kitploit
工具/GitHubGitHub/m4rgs/cve-2025-55182-react2shell-exploit
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubm4rgs/cve-2025-55182-react2shell-exploit

CVE-2025-55182-React2Shell-Exploit

一个用于演示严重 React2Shell 漏洞的概念验证工具。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
118个月前尚未审核

Next.js React2Shell (CVE-2025-55182) 漏洞利用工具

一份概念验证工具,用于演示严重的 React2Shell 漏洞(CVE-2025-55182 / CVE-2025-66478),仅限授权、本地测试环境。

⚠️ 重要警告:正在被积极利用

  • 仅限合法使用:仅针对您拥有或已获得明确书面授权测试的系统使用。
  • 需要立即修补:如果存在漏洞,必须立即更新。修补是唯一确定的缓解措施。
  • 不提供担保:本工具仅用于教育和授权安全评估目的。

📄 漏洞概述

CVE-2025-55182 (React2Shell) 是 React 服务器组件 (RSC) "Flight" 协议中的一个严重、无需预认证的远程代码执行 (RCE) 漏洞。另一个标识符 CVE-2025-66478 曾被分配给 Next.js,但后来被认定为与 CVE-2025-55182 重复而被拒绝,因为两者具有相同的根本原因。

  • 根本原因:React 服务器端包中存在不安全的反序列化。Flight 协议的解码逻辑未能正确验证攻击者控制的负载,导致原型污染并影响服务器端执行路径。
  • 攻击向量:未经身份验证。攻击者只需向服务器端点发送一个特制的 HTTP POST 请求即可触发漏洞利用。
  • 可靠性:测试表明,针对存在漏洞的默认配置,利用成功率接近 100%。
  • 影响范围:任何支持 React 服务器组件 (RSC) 的应用程序都存在漏洞,即使它没有显式实现服务器函数。

📖 使用方法

基本语法

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [目标URL] [命令]

示例

root@kitploit:~
# 针对特定 URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 受影响软件及修补版本

该漏洞源于特定的 React 包,影响任何捆绑这些包的框架。

不受影响:Next.js 13.x、Next.js 14.x 稳定版本、Pages Router 应用程序以及 Edge Runtime 不受影响。

🔬 技术细节与利用

Flight 协议中的缺陷

RSC Flight 协议序列化数据用于客户端-服务器通信。漏洞存在于服务器端的反序列化逻辑中,该逻辑未经充分验证就安全地扩展了传入负载中的对象属性。这使得攻击者能够向请求中注入恶意键(如 __proto__ 或 constructor),导致原型污染。

一旦原型链被污染,服务器就会遵循受攻击者影响的执行路径。这可以进一步链接利用,以服务器权限执行任意 JavaScript 代码,从而实现完全的远程代码执行 (RCE)。

利用后活动

安全研究人员已观察到成功的漏洞利用导致:

  • 凭据窃取:尝试识别并窃取云凭据(例如,来自 .aws/credentials)。
  • 加密货币挖矿:部署如 XMRig 等挖矿程序。
  • 恶意软件部署:安装如 Sliver C2 框架等恶意软件。

🛡️ 缓解措施与响应

1. 立即修补(主要解决方案)

修补是强制性的,也是完全消除该漏洞的唯一方法。没有任何配置设置可以禁用易受攻击的代码路径。

root@kitploit:~
# 对于 Next.js 用户,请升级到您发布线中的最新修补版本。
# 示例:如果您使用的是 Next.js 15.5.x:
npm install [email protected]

# 同时确保更新 React 依赖项:
npm install react@latest react-dom@latest

验证您的 package-lock.json 或 yarn.lock 文件是否反映了已修补的 react-server-dom-* 包版本(19.0.1、19.1.2 或 19.2.1)。

2. 临时保护措施(WAF 规则)

在修补期间,部署 Web 应用防火墙 (WAF) 规则以阻止漏洞利用尝试:

  • AWS WAF:托管规则组 AWSManagedRulesKnownBadInputsRuleSet (v1.24+) 包含了针对此 CVE 的规则。
  • Google Cloud Armor:提供了预配置的 cve-canary 规则。
  • Palo Alto Networks:为 Snort 等产品提供了签名。

注意:WAF 规则是临时的、不完整的缓解措施。它们不能替代修补的需要。

3. 入侵指标 (IOC)

检查日志中是否有以下利用尝试的迹象:

  • 网络:带有 next-action 或 rsc-action-id 头的 POST 请求。包含类似于 $@ 或 "status":"resolved_model" 模式的请求体。
  • 主机:Node.js 进程意外执行命令 (whoami, id, uname)、读取 /etc/passwd 或写入 /tmp/ 目录下文件(例如 pwned.txt)。

⚖️ 法律、道德与负责任的披露

本工具演示了一个 CVSS 评分为 10.0(最高严重性) 且正在被国家级行为者积极利用的漏洞。

  • 需要授权:测试必须限制在您拥有和控制的范围内(例如本地主机、隔离实验室)。未经授权的测试是非法的。
  • 负责任的披露:如果您发现存在漏洞的第三方系统,不要利用它。记录您的发现并负责任地向系统所有者披露。
  • 目的:本工具旨在用于教育、授权渗透测试,以及帮助安全专业人员了解威胁以优先进行修补。

🔗 参考与致谢

  • 官方 Next.js 公告 (CVE-2025-66478)
  • NVD 条目 CVE-2025-55182
  • 发现者:Lachlan Davidson,他发现并负责任地披露了该漏洞。
  • 威胁情报:AWS、Wiz 以及其他追踪野外利用情况的团队。

记住:本工具说明了为什么修补刻不容缓。运用这些知识来改善安全性、防御系统,而不是破坏它们。确保您的所有依赖项都已更新到上面列出的修补版本。

作者

TAHA MOUNIR

下载工具
组件受影响版本修补版本说明
React 包
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1上游缺陷的源头。
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 及更高版本
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7主要受影响的框架。
其他框架React Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC Plugin更新到使用已修补 React 包的版本(>19.0.1, 19.1.2, 19.2.1)。如果使用了受影响的 React 包,则存在漏洞。