Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/nomorebreach/poc-cve-2025-55182
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具Payload 开发
GitHubnomorebreach/poc-cve-2025-55182

POC-CVE-2025-55182

CVE-2025-55182 React2Shell 的 POC

查看仓库
9个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

NoMoreBreach 安全公告:React2Shell (CVE-2025-55182)

严重性: 危急 (CVSS 10.0) 漏洞类型: 通过反序列化实现的远程代码执行 (RCE) 状态: 已修复 (2025年12月3日) 公告来源: NoMoreBreach.com


执行摘要

NoMoreBreach 研究团队强调 React 服务器组件 (RSC) 中存在一个危急漏洞。该漏洞正式编号为 CVE-2025-55182,允许未认证的攻击者在运行受影响版本的 React/Next.js 服务器上执行远程代码。

如果你的基础设施支持 RSC——即使你没有显式使用服务器操作——你仍然存在风险。

🔍 技术影响

该漏洞存在于 react-server-dom-* 包的序列化层中。攻击者可以构造恶意的 HTTP 请求,服务器在处理该请求时会绕过身份验证检查并执行任意命令。

受影响包:

  • react-server-dom-webpack (v19.0.0 - v19.2.0)
  • react-server-dom-parcel (v19.0.0 - v19.2.0)
  • react-server-dom-turbopack (v19.0.0 - v19.2.0)

受影响框架:

  • Next.js
  • Waku
  • React Router (RSC experimental)
  • 任何自实现的 RSC

🛠️ 修复策略

没有临时解决方案。必须打补丁。

下载工具

对于 Next.js 环境

请立即升级到与您主版本对应的补丁版本:

版本线必需补丁
Next.js 16.0.xv16.0.7
Next.js 15.5.xv15.5.7
Next.js 15.4.xv15.4.8
Next.js 15.3.xv15.3.6
Next.js 15.2.xv15.2.6
Next.js 15.1.xv15.1.9
Next.js 15.0.xv15.0.5

对于手动/自定义实现

root@kitploit:~
npm install react@latest react-dom@latest react-server-dom-webpack@latest