Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-NextJS-RCE-PoC — 针对 CVE-2025-55182(React2Shell)的可运行概念验证(PoC)——通过 React Server Components 在 Next.js 15.0.0 中实现未认证远程代码执行 | Kitploit
工具/GitHubGitHub/pkrasulia/cve-2025-55182-nextjs-rce-poc
漏洞分析漏洞利用Web应用程序漏洞利用学习与教育Payload 开发实验室与实践
GitHubpkrasulia/cve-2025-55182-nextjs-rce-poc

CVE-2025-55182-NextJS-RCE-PoC

针对 CVE-2025-55182(React2Shell)的可运行概念验证(PoC)——通过 React Server Components 在 Next.js 15.0.0 中实现未认证远程代码执行

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
418个月前尚未审核

CVE-2025-55182 (React2Shell) 复现环境

⚠️ 仅供教育用途

本仓库的创建严格限于教育和研究目的。它演示了 React Server Components (Next.js) 中的一个严重漏洞,以帮助开发者理解相关风险以及更新依赖的重要性。

请勿在生产环境中使用此代码,或将其用于您不拥有的系统。

概述

本项目复现了 CVE-2025-55182(又称“React2Shell”),这是一个影响 Next.js 应用中 React Server Components 的远程代码执行 (RCE) 漏洞。

  • 漏洞类型: 通过 RSC 解析器中的原型污染实现未授权 RCE。
  • 受影响版本: React < 19.0.0(特别是实验性构建),Next.js < 15.0.3(本演示中具体为 15.0.0)。
  • 攻击机制: 攻击者发送一个特制的 multipart/form-data 请求,利用 React Server Components 的反序列化逻辑在服务器上执行任意 JavaScript 代码。

CVE-2025-55182 RCE 演示

项目结构

  • app/page.js:包含交互式利用仪表盘。此客户端组件允许您直接在浏览器中运行 RCE 命令。
  • app/actions.js:包含一个标准的服务器操作。漏洞存在于该操作执行之前框架的解析逻辑中。
  • exploit.js:一个独立的 Node.js 脚本,用于以编程方式演示该利用。

设置与安装

前提条件

  • Node.js(建议使用 v18 或更高版本)
  • NPM
  • (可选)nvm 用于版本管理

安装

  1. 克隆仓库:

    root@kitploit:~
    git clone https://github.com/pkrasulia/CVE-2025-55182-NextJS-RCE-PoC.git
    cd react-cve-test
    
  2. (可选)使用正确的 Node.js 版本:

    root@kitploit:~
    nvm use
    
  3. 安装依赖(这将安装存在漏洞的版本):

    root@kitploit:~
    npm ci --legacy-peer-deps
    # OR
    npm install --force
    
  4. 启动开发服务器:

    root@kitploit:~
    npm run dev
    

服务器应在 http://localhost:3000 上启动。

如何复现 RCE

方法 1:交互式仪表盘(推荐)

  1. 在浏览器中打开 http://localhost:3000。
  2. 您将看到“CVE-2025-55182 演示”页面。
  3. 在攻击者面板中输入命令(例如 whoami、ls -la 或 cat package.json)。
  4. 点击发送利用。
  5. 在右侧的攻击终端中观察命令输出。

方法 2:命令行(Node.js)

您可以直接在终端中运行利用脚本:

root@kitploit:~
# Basic usage
node exploit.js http://localhost:3000 "whoami"

# Open Calculator (Linux) - use '&' to run in background
node exploit.js http://localhost:3000 "gnome-calculator &"

缓解措施

要在您自己的项目中修复此漏洞:

  1. 更新 Next.js:升级到 Next.js 15.0.3 或更高版本。
    root@kitploit:~
    npm install next@latest react@latest react-dom@latest
    
  2. 审计依赖:确保没有其他包强制使用旧版本的 React/Next.js。

免责声明

作者对此信息的任何滥用概不负责。本项目旨在帮助安全研究人员和开发者提高其应用程序的安全性。

下载工具