Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
react2shell-CVE-2025-55182-full-rce-script — React2Shell 漏洞 (CVE-2025-55182 / CVE-2025-66478) | Kitploit
工具/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队远程访问工具
GitHubpax-k/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

React2Shell 漏洞 (CVE-2025-55182 / CVE-2025-66478)

查看仓库
6429个月前尚未审核
分享

Next.js React2Shell(CVE-2025-55182)漏洞利用工具

一款用于在仅限授权的本地测试环境中演示严重 React2Shell 漏洞(CVE-2025-55182 / CVE-2025-66478)的概念验证工具。

⚠️ 严重警告:正在被积极利用

该漏洞(CVSS 10.0)正被高级威胁行为者积极利用。 Amazon Threat Intelligence 报告称,包括 Earth Lamia 和 Jackpot Panda 在内的多个与中国有关联的国家资助组织,在漏洞披露后的数小时内便开始将公开的漏洞利用代码武器化。美国网络安全和基础设施安全局(CISA)已将其添加到其已知被利用漏洞(KEV)目录中。

  • 仅限合法使用:只能针对您拥有或已获得明确书面授权进行测试的系统使用。
  • 必须立即修补:如果存在漏洞,您必须立即更新。修补是唯一明确的缓解措施。
  • 无担保:此工具仅用于教育和授权的安全评估目的。

📄 漏洞概述

CVE-2025-55182(React2Shell)是 React 服务端组件(RSC)“Flight” 协议中的一个严重的预认证远程代码执行(RCE)漏洞。另一个独立标识符 CVE-2025-66478 最初为 Next.js 分配,但此后因与 CVE-2025-55182 重复而被驳回,因为两者具有相同的根本原因。

  • 根本原因:React 服务端包中的不安全反序列化。Flight 协议的解码逻辑未能正确验证攻击者控制的载荷,从而允许原型污染并影响服务端执行路径。
  • 攻击向量:无需认证。攻击者只需向服务器端点发送一个特制的 HTTP POST 请求即可触发漏洞利用。
  • 可靠性:测试表明,针对易受攻击的默认配置,漏洞利用的可靠性接近 100%。
  • 影响范围:只要应用程序支持 React 服务端组件(RSC),即使未显式实现 Server Functions,也容易受到攻击。

📖 使用方法

基本语法

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

示例

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 受影响软件及已修补版本

该漏洞源于特定的 React 包,影响任何捆绑了这些包的框架。

组件受影响版本已修补版本备注
React 包
(react-server-dom-webpack、-parcel、-turbopack)
19.0.0、19.1.0、19.1.1、19.2.019.0.1、19.1.2、19.2.1上游缺陷的根源。
Next.js(App Router)15.x、16.x、
14.3.0-canary.77 及更高版本
15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7、16.0.7主要受影响的框架。
其他框架React Router、Waku、RedwoodJS、Parcel(@parcel/rsc)、Vite RSC Plugin更新到使用已修补 React 包的版本(>19.0.1、19.1.2、19.2.1)。如果使用受影响的 React 包,则存在漏洞。

不受影响:Next.js 13.x、Next.js 14.x 稳定版、Pages Router 应用以及 Edge Runtime 不受影响。

🔬 技术细节与漏洞利用

Flight 协议中的缺陷

RSC Flight 协议将数据进行序列化以实现客户端与服务器之间的通信。漏洞存在于服务器的反序列化逻辑中,该逻辑在不进行充分验证的情况下,不安全地扩展来自传入载荷的对象属性。这使得攻击者能够将恶意键(如 __proto__ 或 constructor)注入请求,从而导致原型污染。

一旦原型链被污染,服务器就会遵循受攻击者影响的执行路径。这可以被链式利用,以服务器权限执行任意 JavaScript 代码,从而实现完全远程代码执行(RCE)。

漏洞利用后的活动

安全研究人员已观察到成功的漏洞利用会导致以下活动:

  • 凭证窃取:尝试识别并窃取云凭证(例如来自 .aws/credentials 的凭证)。
  • 加密货币挖矿:部署诸如 XMRig 之类的挖矿程序。
  • 恶意软件部署:安装诸如 Sliver C2 之类的框架。

🛡️ 缓解与响应

1. 立即修补(主要解决方案)

修补是强制性的,也是彻底消除该漏洞的唯一方法。没有可用于禁用易受攻击代码路径的配置项。

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

验证您的 package-lock.json 或 yarn.lock 文件是否反映了已修补的 react-server-dom-* 包版本(19.0.1、19.1.2 或 19.2.1)。

2. 临时防护(WAF 规则)

在修补期间,部署 Web 应用防火墙(WAF)规则以阻止漏洞利用尝试:

  • AWS WAF:托管规则组 AWSManagedRulesKnownBadInputsRuleSet(v1.24+)包含针对此 CVE 的规则。
  • Google Cloud Armor:提供了预配置的 cve-canary 规则。
  • Palo Alto Networks:可为 Snort 等产品提供签名。

注意:WAF 规则是一种临时的、不完整的缓解措施。它们不能取代修补的必要性。

3. 入侵指标(IOC)

审查日志以发现以下漏洞利用尝试的迹象:

  • 网络:带有 next-action 或 rsc-action-id 标头的 POST 请求。请求正文包含诸如 $@ 或 "status":"resolved_model" 之类的模式。
  • 主机:Node.js 进程意外执行命令(whoami、id、uname)、读取 /etc/passwd 或向 /tmp/ 写入文件(例如 pwned.txt)。

⚖️ 法律、道德与负责任披露

此工具演示的是一个 CVSS 评分为 10.0(最高严重性) 且正被国家资助行为者积极利用的漏洞。

  • 需要授权:测试必须限于您拥有和控制的环境(例如 localhost、隔离实验室)。未经授权的测试是违法的。
  • 负责任披露:如果您发现易受攻击的第三方系统,请勿利用它。记录您的发现并以负责任的方式向系统所有者披露。
  • 目的:此工具旨在用于教育、授权渗透测试,并帮助安全专业人员了解威胁,从而优先进行修补。

🔗 参考资料与致谢

  • Next.js 官方安全公告(CVE-2025-66478)
  • CVE-2025-55182 的 NVD 条目
  • 发现者:Lachlan Davidson 发现并负责任地披露了该漏洞。
  • 威胁情报:AWS、Wiz 等跟踪在野利用的团队。

请记住:此工具证明了修补工作刻不容缓。请利用这些知识来改善安全性并防御系统,而不是危害它们。确保您的所有依赖项都已更新到上面列出的已修补版本。

下载工具