Sploitus

Exploit for CVE-2025-55182 CVE-2025-55182 CVE-2025-66478

kitploit Β· 2026-08-25

Exploit Code

MARKDOWN20 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-L4RM4ND-CVE-2025-55182
# React2Shell PoC

Π­Ρ‚ΠΎΡ‚ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ прСдоставляСт ΠΌΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½ΡƒΡŽ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΡƒΡŽ срСду для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ сканСров бСзопасности Π½Π° нСдавнюю ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ RCE-ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (React2Shell), Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‰ΡƒΡŽ React Server Components ΠΈ Next.js.

> **CVE-2025-55182** : Π’ React Server Components вСрсий 19.0.0, 19.1.0, 19.1.1 ΠΈ 19.2.0 сущСствуСт ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ выполнСния ΠΊΠΎΠ΄Π° Π΄ΠΎ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹: react-server-dom-parcel, react-server-dom-turbopack ΠΈ react-server-dom-webpack. Уязвимый ΠΊΠΎΠ΄ нСбСзопасно дСсСриализуСт ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈΠ· HTTP-запросов ΠΊ ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹ΠΌ Ρ‚ΠΎΡ‡ΠΊΠ°ΠΌ сСрвСрных Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ.

> **CVE-2025-66478** : ΠžΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Π΅Ρ‚ влияниС Π½Π° прилоТСния Next.js, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠ΅ App Router.

> [!Warning] Π­Ρ‚Π° срСда Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ уязвима ΠΈ Π½ΠΈ Π² ΠΊΠΎΠ΅ΠΌ случаС Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ доступна ΠΈΠ· ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° ΠΈΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² производствС.

* * *

## Π§Ρ‚ΠΎ это Ρ‚Π°ΠΊΠΎΠ΅

Π­Ρ‚ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ β€” ΠΎΡ‡Π΅Π½ΡŒ малСнький ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Next.js, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ:

  * ЀиксируСт **уязвимыС вСрсии** : 
    * `next`: `16.0.6`
    * `react`: `19.2.0`