Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/tiger-foxx/exploit-react-cve-2025-55182
侦察漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育远程访问工具Payload 开发

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
tiger-foxx/exploit-react-cve-2025-55182

exploit-react-CVE-2025-55182

该工具是一个概念验证(PoC),仅用于安全研究和教育目的。在未经明确许可的情况下对系统使用此工具是非法行为,并将受到法律制裁。作者(Tiger-Foxx)不对滥用行为承担任何责任。

查看仓库网站
58个月前尚未审核

FOX-RSC 工具

CVE-2025-55182 和 CVE-2025-66478

Fox Logo

Version Author Severity

法律免责声明

中文: 此工具是概念验证(PoC),仅用于安全研究和教育目的。未经明确许可在系统上使用此工具是违法的,并可能受到法律制裁。作者(Tiger-Foxx)不对滥用行为承担任何责任。

法语: 此工具是概念验证(PoC),仅用于安全研究和教育目的。未经明确许可在系统上使用此工具是违法的。


描述

Fox-RSC 工具 是一款专用浏览器扩展和工具包,旨在检测和演示影响 React 服务器组件(RSC)的关键漏洞 CVE-2025-55182(React2Shell)。

该工具包为安全研究人员提供了一套全面的功能,用于识别易受攻击的端点,并在受控环境中验证远程代码执行(RCE)向量。


技术分析:CVE-2025-55182(React2Shell)

漏洞类别: 不安全反序列化 / 远程代码执行 CVSS 评分: 10.0(严重) 披露日期: 2025年12月3日

概述

该漏洞也称为 React2Shell,影响 React 服务器组件(RSC)所使用的 Flight 协议,特别是存在于 \eact-server\ 包中。它允许未经身份验证的远程代码执行(RCE),CVSS 评分为 10.0。

机制

该漏洞源于 RSC 负载的不安全反序列化。

  1. 注入: 攻击者构造一个包含特定负载的恶意 HTTP 请求。
  2. 反序列化: 当服务器使用 Flight 协议处理此请求时,未能正确验证输入。
  3. 执行: 反序列化过程在服务器上下文中触发任意特权 JavaScript 代码的执行。

可利用性与影响

  • 高可靠性: 在测试环境中,该漏洞的利用成功率接近 100%。
  • 无需认证: 触发 RCE 无需任何用户凭证。
  • 野外利用: CISA 已将其列入已知被利用漏洞(KEV)目录。自 2025年12月5日起已观察到活跃利用,涉及威胁行为者针对云凭证部署加密货币挖矿机(例如 XMRig)。

利用前提条件

  • 目标应用程序必须在服务器端使用 React 服务器组件(RSC)(例如,默认生产模式下的 Next.js)。
  • 注意: 即使应用程序没有显式定义服务器函数端点,只要启用了 RSC 支持,它仍然存在漏洞。
  • 攻击向量: 任何由 RSC 服务器处理的暴露端点都可能成为攻击目标,只需构造特制的 HTTP 请求即可。它适用于标准配置,无需修改代码。

受影响版本

  • React: 19.0、19.1.0、19.1.1、19.2.0
  • Next.js: 14.3.0-canary.77+、15.x、16.x 版本
  • 其他框架: React Router、Vite(RSC 插件)、Parcel(RSC 插件)、Waku。

注意:纯客户端应用(SPA)或不支持 RSC 的应用不受影响。


功能

1. Chrome 扩展(高级深色主题)

  • 被动检测: 自动分析 HTTP 头部(例如 \sc\、\ext-router-state-tree\)和 DOM 元素,以识别 Next.js/RSC 应用程序。
  • 主动指纹识别: 发送轻量级、非破坏性探测,以确认 Flight 协议的存在。
  • RCE 利用终端: 内置终端界面,用于在授权目标上测试命令执行(例如 \whoami\、\ls -la\)。

扩展界面
Fox-RSC 工具扩展弹出窗口,显示包含检测和利用部分的主界面。

命令模板
利用部分内置的命令模板,用于测试 RCE(whoami、pwd 等)。

2. 代理服务器(\extension_proxy.py\)

  • 基于 Python 的中间件,用于绕过 CORS(跨域资源共享)限制,使扩展能够在测试期间与远程目标通信。

3. Shodan 扫描器(\shodan_scanner.py\)

  • 自动化侦察脚本,利用 Shodan API 识别暴露于公共互联网的潜在易受攻击主机。

安装

浏览器扩展

  1. 在基于 Chromium 的浏览器中导航到 \chrome://extensions/\。
  2. 启用 开发者模式。
  3. 点击 加载已解压的扩展程序。
  4. 选择本仓库中的 \extension/\ 目录。
  5. Fox-RSC 工具的图标将出现在浏览器工具栏中。

浏览器工具栏中的扩展图标
安装后,Fox-RSC 工具图标出现在浏览器工具栏中。

代理服务器(推荐)

为确保无 CORS 干扰的可靠利用测试: \\bash python extension_proxy.py \
服务器将在端口 \8765\ 上监听。

Shodan 扫描器

需要有效的 Shodan API 密钥。 \\bash pip install shodan requests tqdm python shodan_scanner.py \\

Shodan 扫描器结果
Shodan 扫描器输出显示易受攻击的主机和扫描结果。


缓解措施

所有受影响的系统都需要立即修补。

  • React: 更新至 19.0.1、19.1.2、19.2.1 或更高版本。
  • Next.js: 更新至最新的稳定版本。
  • 托管提供商: 部分提供商已应用临时缓解措施,但代码级更新是强制性的。

致谢

由 Tiger-Foxx 开发 原创设计与研究

保持安全,保持安心。

下载工具