Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — 此仓库记录了Next.js React服务器组件(RSC)中使用Flight协议的反序列化行为研究。它关注格式错误的multipart主体与服务器操作请求处理相结合如何导致某些构建上的原型遍历和执行原语。 | Kitploit
工具/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
漏洞分析代码分析漏洞利用Web应用程序漏洞利用论文与研究学习与教育
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

此仓库记录了Next.js React服务器组件(RSC)中使用Flight协议的反序列化行为研究。它关注格式错误的multipart主体与服务器操作请求处理相结合如何导致某些构建上的原型遍历和执行原语。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
3119个月前尚未审核
分享

CVE-2025-55182 - React2Shell RCE

本仓库记录了针对 CVE-2025-55182(亦称 React2Shell)的研究,这是一种存在于 React 服务端组件(RSC)以及嵌入 RSC Flight 协议的框架(尤其是 Next.js App Router)中的严重不安全反序列化漏洞。

此处侧重于畸形的 RSC/Flight 载荷与 Server Function(Server Action)处理相结合,如何在服务器端导致攻击者控制的 JavaScript 得以执行。

本材料旨在用于防御性理解、受控实验复现和文档记录。它不是一个即拿即用的利用工具包。仅限在你拥有所有权或获得明确书面授权的情况下对系统进行测试。


受影响软件及版本

React RSC (CVE-2025-55182)

核心漏洞位于服务器端 RSC Flight 实现中。影响以下 npm 包及版本:

受影响包及版本 (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0

修复版本(根据 React 安全公告) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

任何使用 React 19 并启用了 RSC 且包含上述受影响包之一的应用程序,在升级前均应视为受影响,即使未显式定义 Server Function。


Next.js (CVE-2025-66478)

Next.js 在使用 App Router 时会继承存在漏洞的 RSC 实现。该问题在 Next.js 中被跟踪为 CVE-2025-66478,CVSS 评分同样为 10.0。 (SOCRadar® Cyber Intelligence Inc.)

受影响的 Next.js 版本(App Router)

  • 所有使用 React 19 RSC 且满足以下条件的构建:

    • next 15.x 版本,低于:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x 版本,低于 16.0.7

    • 从 14.3.0-canary.77 开始及之后的 canary 构建版本,在修复之前

实际含义为:

  • Next.js 15 和 16 中使用了 App Router 的版本,在升级到上述修复版本之前一直受影响。
  • 默认使用 create-next-app 创建的项目,若启用了 App Router 且使用 React 19,均在此范围内。

本 CVE 不受影响的情况(根据厂商指引) (Black Kite)

  • 使用 Pages Router 的 Next.js 应用
  • 未使用 React 19 RSC 栈的稳定版 Next.js 13 和 14
  • Edge Runtime 以及纯客户端 React(不使用服务端组件)

其他框架及生态系统

任何包含受影响 RSC 包的框架或打包工具均可能受影响。目前已知的受影响生态系统包括:(Vulert)

  • React Router RSC 预览版构建
  • 使用 RSC 的 RedwoodJS / Redwood SDK
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • 其他基于 React 19 的 RSC 集成

如果某个技术栈使用了 React 19 并包含一个易受攻击的 react-server-dom-* 包,则假定其受影响,除非有证据证明不受影响。


利用条件

根据公开的安全公告和厂商分析报告,该漏洞的利用具有以下特征:(Vulert)

  • 认证

    • 在典型部署中无需认证
    • 如果 Server Function 端点可通过公网访问,则无需有效用户会话
  • 配置

    • 使用 React 19 且启用了 RSC,并使用了易受攻击的 react-server-dom-* 包
    • 暴露了处理 RSC Flight 载荷的 Server Function 或 Server Action 端点
    • 对于 Next.js,启用了 App Router 且使用的 React 19 在受影响版本范围内
    • 无需开发者自行定义例如 child_process.exec 这类危险的显式 Server Function
  • 网络暴露

    • 任何接受 RSC Flight 请求的 HTTP(S) 端点都可能成为目标
    • 云端扫描显示,相当大比例的公网 Next.js RSC 端点处于受影响范围内 (CyberInsider)
  • 攻击流程(高层次)

    • 发送一个精心构造的 HTTP 请求到 Server Function 端点
    • 该请求携带一个畸形的 Flight 载荷,破坏了 RSC 反序列化的不变性
    • 不安全解码使攻击者控制的数据被当作可执行 JavaScript 在服务器端处理
    • 结果是在 Node.js 进程中以应用程序权限执行任意代码

CVSS 3.1 评估描述如下:

  • 攻击向量:网络
  • 攻击复杂度:低
  • 所需权限:无
  • 用户交互:无
  • 影响范围:改变
  • 影响:对机密性、完整性和可用性影响均为高 (0xpthree.gitbook.io)

实验室中观察到的行为总结

在受控测试环境中,使用受影响版本及启用了 RSC 的配置时,研究人员和厂商报告:(SOCRadar® Cyber Intelligence Inc.)

  • 当使用正确目标的 Server Function 端点时,利用尝试的成功率很高
  • 成功在 React RSC 服务器上下文中执行攻击者提供的 JavaScript
  • 在概念验证研究中,能够通过标准的 Node.js 原语链式转化为任意命令执行
  • 一旦实现代码执行,应用程序数据和环境变量将被完全泄露
下载工具