Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
React2Shell-Library — 一个关于 CVE-2025-55182 的资源精选列表,该漏洞是 React Server Components 中被称为 "React2Shell" 的关键远程代码执行 (RCE) 漏洞。 | Kitploit
工具/GitHubGitHub/websecuritylabs/react2shell-library
漏洞扫描器漏洞分析漏洞利用Web应用程序漏洞利用Web安全威胁情报论文与研究学习与教育精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubwebsecuritylabs/react2shell-library

React2Shell-Library

一个关于 CVE-2025-55182 的资源精选列表,该漏洞是 React Server Components 中被称为 "React2Shell" 的关键远程代码执行 (RCE) 漏洞。

查看仓库
727个月前尚未审核

React2Shell 库

Awesome CVE-2025-55182 Web Security Resources

一份关于 CVE-2025-55182(React 服务器组件中被称为 “React2Shell” 的关键远程代码执行漏洞)的精选资源列表。

目标: 为研究人员和安全工程师记录 React2Shell 漏洞的历史、机制和修复方案。

📚 库内容

  • 核心情报
  • 研究与分析
  • 检测与防御
  • 社区与讨论
  • 利用
  • 媒体与威胁情报

核心情报

官方文档和严重性评分。

  • NVD - CVE-2025-55182 详情 - 官方通用漏洞评分系统 (CVSS 10.0) 条目及受影响版本。
  • GitHub 安全公告 GHSA-fv66-9v8q-g76r - 详述了易受攻击的包:react-server-dom-webpack、parcel 和 turbopack。
  • Next.js 安全公告 (CVE-2025-66478) - 跟踪对使用 App Router 的 Next.js 应用程序下游影响的公告。

研究与分析

深入探究根本原因、利用链以及“Flight”协议的技术分析。

  • React2Shell:关键的 React 漏洞 - Wiz Research 对不安全反序列化漏洞的深入技术分析。
  • 通过 Flight 负载反序列化实现 RCE - Offensive Security 的深度文章,解释了使用 Chunk 对象和 promise 解析的攻击方式。
  • CVE-2025-55182 (React2Shell):React 服务器组件中的远程代码执行 - Datadog Security Labs 的分析,包括观察到的 PoC 注入参数。

检测与防御

用于保护基础设施的规则、脚本和 WAF 配置。

  • GitHub - Vercel Labs / fix-react2shell-next - Vercel 官方 Codemod,用于自动检测和修补易受攻击的 Next.js 应用程序。
  • Cloudflare WAF 主动防护 React 漏洞 - 所有 Cloudflare 客户(包括免费和付费计划)只要其 React 应用程序流量通过 Cloudflare Web 应用程序防火墙 (WAF) 代理,即可自动受到保护。
  • 应对 CVE-2025-55182 - Google Cloud 关于使用 Cloud Armor cve-canary WAF 规则的指南。
  • Fastly 的主动防护 - 关于 Fastly WAF 信号和虚拟补丁以争取修补时间的详细信息。
  • ProjectDiscovery Nuclei 模板 - 用于检测 CVE-2025-55182 的官方 Nuclei 模板。

社区与讨论

安全社区的实时分析、讨论和评论。

  • @maple3142 (2025 年 12 月 4 日) - 首次发布针对 Next.js 16.0.6 的有效概念验证 (PoC),证实该漏洞是可被利用的。

利用

概念验证 (PoC)。

  • Vulhub - Docker 环境 - 预构建的 Docker 容器,用于在本地安全地重现该漏洞。
  • Github - CVE-2025-55182-research 利用研究 - CVE-2025-55182 的 PoC。
  • Github - Assetnote/react2shell-scanner - 高保真检测脚本,无需完全利用即可自信确认漏洞存在。
  • Github - maple3142 的 CVE-2025-55182 PoC - 适用于 Next.js 16.0.6 的 CVE-2025-55182 PoC。
  • Github - lachlan2k 的 CVE-2025-55182 PoC - React2Shell CVE-2025-55182 的原始概念验证。
  • Github - zack0x01 的 CVE-2025-55182-advanced-scanner - 用于检测和利用 Next.js 应用程序中 CVE-2025-55182(React 服务器组件 RCE)的简单命令行工具。
  • Github - ynsmroztas 的 NextRce - React Shell 和 Next.js RSC 利用工具。

媒体与威胁情报

活跃威胁行为者报告及更广泛的行业报道。

  • - John Hammond 解释了被称为“React2Shell”的关键 Next.js RCE 漏洞 (CVE-2025-55182)。
  • 从侦察到 RCE:搜寻 React2Shell (CVE-2025-55182) - Lostsec 的视频教程,涵盖手动和自动化搜索策略,包括 Shodan dorks 和 payload 投递。
  • 与中国关联的网络威胁组织快速利用 React2Shell - AWS 安全博客 关于 Earth Lamia 和 Jackpot Panda 等组织利用该漏洞的报告。

贡献

本库由社区维护。请阅读 CONTRIBUTING.md 来添加资源。

下载工具