Sploitus

exploit-react

kitploit · 2026-09-02

Exploit Code

MARKDOWN161 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TIGER-FOXX-EXPLOIT-REACT-CVE-2025-55182
# FOX-RSC TOOL

### CVE-2025-55182 & CVE-2025-66478

![Fox Logo](https://assets.kitploit.com/production/public/readmes/21204/a691bc77198d8b22bd483b82e5a7dfd53b0d22d83e18da2847463eb455937d1f.png)

![Version](https://img.shields.io/badge/version-1.0.0-green?style=flat-square) ![Author](https://img.shields.io/badge/author-Tiger--Foxx-red?style=flat-square) ![Severity](https://img.shields.io/badge/severity-CRITICAL-red?style=flat-square)

## ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

**EN:** Этот инструмент является концептуальным доказательством (PoC) и предназначен исключительно для исследований в области безопасности и образовательных целей. Использование этого инструмента на системах без явного разрешения незаконно и наказуемо по закону. Автор (Tiger-Foxx) не несёт ответственности за неправомерное использование.

**FR:** Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.

* * *

## ОПИСАНИЕ

**Fox-RSC Tool** — это специализированное браузерное расширение и набор инструментов, предназначенные для обнаружения и демонстрации критической уязвимости **CVE-2025-55182** (React2Shell), затрагивающей React Server Components (RSC).

Этот набор предоставляет исследователям безопасности комплексный инструментарий для выявления уязвимых конечных точек и проверки вектора удалённого выполнения кода (RCE) в контролируемой среде.

* * *

## ТЕХНИЧЕСКИЙ АНАЛИЗ: CVE-2025-55182 (React2Shell)

**Класс уязвимости:** Небезопасная десериализация / удалённое выполнение кода **Оценка CVSS:** 10.0 (критическая) **Дата раскрытия:** 3 декабря 2025 г.

### Обзор

Также известная как **React2Shell** , эта критическая уязвимость затрагивает протокол **Flight** , используемый React Server Components (RSC), в частности в пакете `react-server`. Она позволяет неавторизованное удалённое выполнение кода (RCE) с оценкой CVSS 10.0.

### Механизм

Уязвимость возникает из-за небезопасной десериализации RSC-полезных нагрузок.

  1. **Внедрение:** Злоумышленник формирует вредоносный HTTP-запрос, содержащий специальную полезную нагрузку.
  2. **Десериализация:** Когда сервер обрабатывает этот запрос с использованием протокола Flight, он не может должным образом проверить входные данные.
  3. **Выполнение:** Процесс десериализации запускает выполнение произвольного привилегированного JavaScript-кода в контексте сервера.



### Эксплуатируемость и воздействие

  * **Высокая надёжность:** Успешность эксплуатации приближается к 100% в тестовых средах.
  * **Без аутентификации:** Для запуска RCE не требуются учётные данные пользователя.
  * **Активная эксплуатация:** CISA добавила эту уязвимость в свой каталог Known Exploited Vulnerabilities (KEV). Активная эксплуатация наблюдается с 5 декабря 2025 года: злоумышленники нацелены на облачные учётные данные и развёртывают криптомайнеры (например, XMRig).



### Предварительные условия для эксплуатации

  * Целевое приложение должно использовать **React Server Components (RSC)** на стороне сервера (например, Next.js в стандартном производственном режиме).
  * **Примечание:** Даже если приложение явно не определяет конечные точки Server Functions, оно остаётся уязвимым при включённой поддержке RSC.
  * **Вектор атаки:** Любая открытая конечная точка, обрабатываемая RSC-сервером, может быть атакована с помощью специально сформированного HTTP-запроса. Это работает в стандартных конфигурациях без необходимости модификации кода.



### Затронутые версии

  * **React:** 19.0, 19.1.0, 19.1.1, 19.2.0
  * **Next.js:** версии 14.3.0-canary.77+, 15.x, 16.x
  * **Другие фреймворки:** React Router, Vite (плагин RSC), Parcel (плагин RSC), Waku.



_Примечание: Чисто клиентские приложения (SPA) или приложения без поддержки RSC не затронуты._

* * *

## ВОЗМОЖНОСТИ

### 1\. Расширение для Chrome (премиальная тёмная тема)

  * **Пассивное обнаружение:** Автоматически анализирует HTTP-заголовки (например, `sc`, `ext-router-state-tree`) и DOM-элементы для идентификации приложений Next.js/RSC.
  * **Активный фингерпринтинг:** Отправляет лёгкие неразрушающие пробы для подтверждения наличия протокола Flight.
  * **Терминал эксплуатации RCE:** Встроенный терминальный интерфейс для тестирования выполнения команд (например, `whoami`, `ls -la`) на авторизованных целях.



![Extension Interface](https://assets.kitploit.com/production/public/readmes/21204/f46c015d66de3e13af53d67440fc779b390808820c7ac91cc1a79a466055b185.png)  
_Всплывающее окно расширения Fox-RSC Tool с основным интерфейсом, разделами обнаружения и эксплуатации._

![Command Templates](https://assets.kitploit.com/production/public/readmes/21204/de3dc3f66b3bc03095e0e2a2a49e66305fc03ddd03a7f7a6b110fa5d06faf210.png)  
_Встроенные шаблоны команд для тестирования RCE (whoami, pwd и т.д.) в разделе эксплуатации._

### 2\. Прокси-сервер (`extension_proxy.py`)

  * Промежуточное ПО на Python для обхода ограничений CORS (Cross-Origin Resource Sharing), позволяющее расширению взаимодействовать с удалёнными целями во время тестирования.



### 3\. Сканер Shodan (`shodan_scanner.py`)

  * Автоматизированный сценарий разведки, использующий Shodan API для выявления потенциально уязвимых хостов, открытых в публичном интернете.



* * *

## УСТАНОВКА

### Расширение для браузера

  1. Перейдите на `chrome://extensions/` в вашем браузере на основе Chromium.
  2. Включите **режим разработчика**.
  3. Нажмите **Загрузить распакованное**.
  4. Выберите каталог `extension` из этого репозитория.
  5. Значок Fox-RSC Tool появится на панели инструментов вашего браузера.



![Browser Extension in Toolbar](https://assets.kitploit.com/production/public/readmes/21204/c1666edf31f131151e71fedb77d01c37cdf36f52604d380ba447a82c262b9840.png)  
_Значок Fox-RSC Tool, видимый на панели инструментов браузера после установки._

### Прокси-сервер (рекомендуется)

Для обеспечения надёжного тестирования эксплуатации без помех CORS:

root@kitploit:~
    
    
    python extension_proxy.py
    

Сервер будет прослушивать порт `8765`.

### Сканер Shodan

Требуется действующий ключ Shodan API.

root@kitploit:~
    
    
    pip install shodan requests tqdm
    python shodan_scanner.py
    

![Shodan Scanner Results](https://assets.kitploit.com/production/public/readmes/21204/e35f4a204c02aa831810686e3bb0db0513cb95fdbf6c27f1261350cdb83ead38.png)  
_Вывод сканера Shodan с отображением уязвимых хостов и результатов сканирования._

* * *

## СМЯГЧЕНИЕ

Требуется немедленное применение обновлений для всех затронутых систем.

  * **React:** Обновитесь до версии **19.0.1** , **19.1.2** , **19.2.1** или более поздней.
  * **Next.js:** Обновитесь до последнего стабильного релиза.
  * **Хостинг-провайдеры:** Некоторые провайдеры применили временные меры, но обновления на уровне кода обязательны.



* * *

## АВТОРЫ

**Разработано Tiger-Foxx** _Оригинальный дизайн и исследование_

_Оставайтесь в безопасности и защищённости._