Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
react2shelldemo — 该仓库包含可执行的脚本,用于模拟 (CVE-2025-55182) 以及 next.js 服务器。 | Kitploit
工具/GitHubGitHub/premdanav/react2shelldemo
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubpremdanav/react2shelldemo

react2shelldemo

该仓库包含可执行的脚本,用于模拟 (CVE-2025-55182) 以及 next.js 服务器。

查看仓库
8个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

React2Shell (CVE-2025-55182) — 本地 RSC 安全演示

⚠️ 警告 本仓库仅用于教育和防御性安全研究。

禁止尝试针对以下对象运行此代码:

  • 生产系统
  • 公开网站
  • 您不拥有或未经明确授权测试的服务器

未经授权利用漏洞可能违法。


📌 概述

本仓库演示了 React2Shell (CVE-2025-55182) 的真实影响——这是一个影响 React Server Components (RSC) 及 Next.js 等框架的严重远程代码执行 (RCE) 漏洞。

该演示展示了易受攻击环境中不安全反序列化可能导致的后果:

  • 服务器端代码执行
  • 文件系统访问
  • 目录枚举

所有测试均在受控环境的本地进行。


🧪 演示场景

演示脚本包含三个独立的示例:

  1. 最小 RCE 证明

    • 从服务器端执行打印一条消息
  2. 文件系统写入

    • 在服务器工作目录中创建一个文件
  3. 目录枚举

    • 列出服务器进程目录中的文件

这些示例特意设计得简单,以突出影响而非利用方法。


🔧 高级模拟步骤(仅限本地)

  1. 创建一个本地 Next.js 测试应用程序
  2. 在受控开发环境中运行它
  3. 确保环境反映易受攻击的配置
  4. 从浏览器上下文执行演示脚本
  5. 观察服务器端日志和文件系统变化

⚠️ 无需也不建议进行公开部署。


🛡️ 缓解指南

如果您使用 React Server Components:

  • 立即将 React 和 Next.js 升级到已修补的版本
  • 审计服务器操作和 RSC 边界
  • 将序列化/反序列化视为高风险面
  • 监控服务器日志中异常的 RSC 负载

📚 参考资料

  • React2Shell 官方网站:https://react2shell.com/
  • React 安全公告:
    https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • 原始研究与 PoC:
    https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

⚖️ 法律与道德声明

本项目旨在提高认识,帮助开发者理解 RCE 漏洞的严重性。

作者对滥用此代码的行为不承担任何责任。

下载工具