Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182 — 针对CVE-2025-55182的概念验证(PoC)利用,该漏洞是React Server Components中的不安全反序列化漏洞,允许通过精心构造的有效载荷实现未经认证的远程代码执行。 | Kitploit
工具/GitHubGitHub/robbin0919/cve-2025-55182
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

针对CVE-2025-55182的概念验证(PoC)利用,该漏洞是React Server Components中的不安全反序列化漏洞,允许通过精心构造的有效载荷实现未经认证的远程代码执行。

查看仓库
8个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182: React Server Components Unsafe Deserialization Vulnerability

概覽

CVE-2025-55182 (亦稱 React2Shell) 是一個在 React Flight Protocol 中發現的嚴重不安全反序列化漏洞,此漏洞影響 React Server Components (RSC) 的酬載 (payload)。此漏洞存在於 react-server 套件中。

主要資訊

  • CVE ID: CVE-2025-55182
  • 漏洞類型: 不安全反序列化 (Unsafe Deserialization)
  • 受影響元件:
    • React Flight Protocol
    • React Server Components (RSC)
    • react-server 套件
  • 受影響版本:
    • React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • 包含 react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack 等套件
    • 使用 App Router 的 Next.js 15.x/16.x 版本
  • 影響: 未經身份驗證的遠端程式碼執行 (Unauthenticated Remote Code Execution, RCE)。攻擊者可透過發送惡意酬載,在伺服器處理酬載時執行任意程式碼。
  • 嚴重性: 嚴重 (Critical)
    • CVSS 評分: 10.0 (滿分)
  • 利用情況:
    • 在多個流行框架 (包括 Next.js, React Router, Waku) 的預設配置下可被利用。
    • 概念驗證 (PoC) 程式碼已公開。
    • 根據報導,此漏洞已在野外被活躍掃描,並有與中國相關的網路威脅組織利用此漏洞進行攻擊。
  • 披露時間:
    • 發現者: Lachlan Davidson
    • 向 React 團隊披露: 2025年11月29日
    • 公開披露: 2025年12月3日
  • 緩解措施:
    • 立即修補: 強烈建議所有使用 React Server Components 的開發者,立即將相關套件升級至已修補的版本。
    • CISA: 此 CVE 已被美國網路安全和基礎設施安全局 (CISA) 加入其「已知被利用漏洞目錄 (Known Exploited Vulnerabilities Catalog)」。
    • 暫無替代方案: 目前沒有已知的暫時性解決方案。

參考資料

  • 本 PoC 實作主要參考以下教材:
    • l4rm4nd/CVE-2025-55182
    • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
    • zack0x01/vuln-app-CVE-2025-55182 - 完整的 POC 過程與教學
下载工具