Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PoC_CVE-2025-55182 — CVE-2025-55182 (React2Shell) 的概念验证利用,是React服务器组件中的一个关键预认证远程代码执行漏洞。它演示了Flight协议中的不安全反序列化,适用于授权的安全测试和教育。 | Kitploit
工具/GitHubGitHub/ryanhafid/poc_cve-2025-55182
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

CVE-2025-55182 (React2Shell) 的概念验证利用,是React服务器组件中的一个关键预认证远程代码执行漏洞。它演示了Flight协议中的不安全反序列化,适用于授权的安全测试和教育。

查看仓库
19个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Next.js React2Shell (CVE-2025-55182) 漏洞利用工具

这是一个概念验证工具,用于演示在 授权、本地测试环境 中极具危险性的 React2Shell 漏洞(CVE-2025-55182 / CVE-2025-66478)。

⚠️ 严重警告:正在被积极利用

此漏洞(CVSS 10.0)正被高级威胁行为者积极利用。 亚马逊威胁情报报告称,包括 Earth Lamia 和 Jackpot Panda 在内的多个与中国相关的国家支持组织,在漏洞披露后数小时内就开始将公开的利用代码武器化。美国网络安全和基础设施安全局(CISA)已将其列入已知被利用漏洞(KEV)目录。

  • 仅限合法使用:仅可对您拥有或已获得明确书面授权测试的系统使用。
  • 需立即修补:如果易受攻击,必须立即更新。修补是唯一确定的缓解措施。
  • 无担保:此工具仅用于教育和授权的安全评估目的。

📄 漏洞概述

CVE-2025-55182(React2Shell)是 React 服务器组件(RSC)“Flight”协议中的一个关键的、无需预认证的远程代码执行(RCE)漏洞。另一个标识符 CVE-2025-66478 最初分配给 Next.js,但后来被判定为 CVE-2025-55182 的重复项,因为两者共享相同的根本原因。

  • 根本原因:React 服务端包中的不安全反序列化。Flight 协议的解码逻辑未能正确验证攻击者控制的有效载荷,导致原型污染并影响服务器端的执行路径。
  • 攻击向量:无需认证。攻击者可通过向服务器端点发送单个特制的 HTTP POST 请求来触发利用。
  • 可靠性:测试表明,针对易受攻击的默认配置,利用成功率接近 100%。
  • 影响范围:只要应用程序支持 React 服务器组件(RSC)即存在漏洞,即使它没有显式实现服务器函数。

📖 使用方法

基本语法

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [目标URL] [命令]

示例

root@kitploit:~
# 针对特定 URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 受影响软件及已修补版本

该漏洞源于特定的 React 包,影响任何捆绑这些包的框架。

不受影响:Next.js 13.x、Next.js 14.x 稳定版、Pages Router 应用程序以及 Edge Runtime 不受影响。

🔬 技术细节与利用

Flight 协议中的缺陷

RSC Flight 协议序列化数据用于客户端-服务器通信。漏洞存在于服务器的反序列化逻辑中,该逻辑不安全地扩展来自传入有效载荷的对象属性,且没有进行充分的验证。这使得攻击者能够将恶意键(如 __proto__ 或 constructor)注入请求,导致原型污染。

一旦原型链被污染,服务器便会遵循攻击者影响的执行路径。这可以被链接以执行具有服务器权限的任意 JavaScript 代码,从而导致完全远程代码执行(RCE)。

利用后的活动

安全研究人员观察到成功利用导致以下行为:

  • 凭证窃取:尝试识别并窃取云凭证(例如来自 .aws/credentials)。
  • 加密货币挖矿:部署像 XMRig 这样的挖矿程序。
  • 恶意软件部署:安装像 Sliver C2 框架这样的框架。

🛡️ 缓解与响应

1. 立即修补(主要解决方案)

修补是强制性的,也是完全消除漏洞的唯一方法。没有配置设置可以禁用易受攻击的代码路径。

root@kitploit:~
# 对于 Next.js 用户,升级到您发布线路中的最新修补版本。
# 示例:如果您使用的是 Next.js 15.5.x:
npm install [email protected]

# 同时确保 React 依赖项也已更新:
npm install react@latest react-dom@latest

验证您的 package-lock.json 或 yarn.lock 文件反映了已修补的 react-server-dom-* 包版本(19.0.1、19.1.2 或 19.2.1)。

2. 临时防护措施(WAF 规则)

在修补的同时,部署 Web 应用防火墙(WAF)规则以阻止利用尝试:

  • AWS WAF:托管规则组 AWSManagedRulesKnownBadInputsRuleSet(v1.24+)包含针对此 CVE 的规则。
  • Google Cloud Armor:提供了预配置的 cve-canary 规则。
  • Palo Alto Networks:为 Snort 等产品提供了签名。

注意:WAF 规则是临时的、不完整的缓解措施。它们不能替代修补的必要性。

3. 失陷指标(IOC)

审查日志中是否存在这些利用尝试的迹象:

  • 网络:带有 next-action 或 rsc-action-id 标头的 POST 请求。包含类似 $@ 或 "status":"resolved_model" 模式的请求体。
  • 主机:Node.js 进程意外执行命令(whoami、id、uname)、读取 /etc/passwd 或向 /tmp/(例如 pwned.txt)写入文件。

⚖️ 法律、伦理与负责任的披露

此工具演示了一个 CVSS 评分为 10.0(最高严重性) 的漏洞,该漏洞正受到国家支持组织的积极利用。

  • 需要授权:测试必须限制在您拥有并控制的环境中(例如本地主机、隔离实验室)。未授权测试是非法的。
  • 负责任的披露:如果发现易受攻击的第三方系统,请勿利用。记录您的发现,并负责任地向系统所有者披露。
  • 目的:此工具旨在用于教育、授权的渗透测试,以及帮助安全专业人员了解威胁以优先进行修补。

🔗 参考与致谢

  • 官方 Next.js 安全公告(CVE-2025-66478)
  • NVD 条目 CVE-2025-55182
  • 发现者:Lachlan Davidson,他发现并负责任地披露了该漏洞。
  • 威胁情报:AWS、Wiz 和其他跟踪野外利用的团队。

请记住:此工具证明了修补的紧迫性。利用这些知识提升安全性并保护系统,而不是破坏它们。确保所有依赖项都更新到上述列出的修补版本。

下载工具
组件受影响版本已修补版本备注
React 包
(react-server-dom-webpack、-parcel、-turbopack)
19.0.0、19.1.0、19.1.1、19.2.019.0.1、19.1.2、19.2.1上游缺陷的来源。
Next.js(App Router)15.x、16.x、
14.3.0-canary.77 及更高版本
15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7、16.0.7主要受影响的框架。
其他框架React Router、Waku、RedwoodJS、Parcel(@parcel/rsc)、Vite RSC 插件更新到使用已修补 React 包(>19.0.1、19.1.2、19.2.1)的版本。如果使用受影响的 React 包则存在漏洞。