Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
React4Shell — 针对 React2Shell 远程代码执行漏洞(CVE-2025-55182)的利用代码,影响 React Server Components 19.0.0-19.2.0 版本。利用不安全的反序列化实现未认证的远程代码执行。 | Kitploit
工具/GitHubGitHub/s3cr3t-sdn/react4shell
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具
GitHubs3cr3t-sdn/react4shell

React4Shell

针对 React2Shell 远程代码执行漏洞(CVE-2025-55182)的利用代码,影响 React Server Components 19.0.0-19.2.0 版本。利用不安全的反序列化实现未认证的远程代码执行。

查看仓库
18个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

React2Shell 漏洞利用

针对 React 服务端组件 (RSC) / Next.js 远程代码执行漏洞的概念验证 (PoC)。

描述

React Server Components 版本 19.0.0、19.1.0、19.1.1 和 19.2.0 中存在一个无需预认证的远程代码执行漏洞,涉及以下包:react-server-dom-parcel、react-server-dom-turbopack 和 react-server-dom-webpack。存在漏洞的代码不安全地从 HTTP 请求中反序列化发往服务端函数端点的负载。

免责声明

⚠️ 警告:此工具仅用于授权的安全测试。

  • 仅在你拥有或获得明确书面许可的系统上使用此工具
  • 未经授权访问计算机系统是违法的
  • 测试行为由你自行负责
  • 作者不对任何滥用或损害承担责任

需求

  • Go 1.16 或更高版本

安装

root@kitploit:~
go build -o exploit exploit.go

或者直接运行:

root@kitploit:~
go run exploit.go

使用方法

root@kitploit:~
./exploit -u <URL> -c <命令>

选项

  • -u - 目标 URL(必需)
  • -c - 要执行的命令(默认:id)

示例

root@kitploit:~
# 基本用法
./exploit -u https://vulnerable -c "whoami"

# 执行不同的命令
./exploit -u https://vulnerable -c "ls -la"

# 直接使用 go 运行
go run exploit.go -u https://vulnerable -c "pwd"

截图

PoC

输出

工具输出:

  • HTTP 状态码
  • 命令执行输出(如果成功)

参考资料

  • FortiGuard 威胁信号报告 - React2Shell RCE 漏洞
  • CVE-2025-55182 - NVD
下载工具