## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WEBSECURITYLABS-REACT2SHELL-LIBRARY
# React2Shell 库
   
一份关于 **CVE-2025-55182** (React 服务器组件中被称为 **“React2Shell”** 的关键远程代码执行漏洞)的精选资源列表。
> **目标:** 为研究人员和安全工程师记录 React2Shell 漏洞的历史、机制和修复方案。
## 📚 库内容
* 核心情报
* 研究与分析
* 检测与防御
* 社区与讨论
* 利用
* 媒体与威胁情报
* * *
## 核心情报
_官方文档和严重性评分。_
* NVD - CVE-2025-55182 详情 \- 官方通用漏洞评分系统 (CVSS 10.0) 条目及受影响版本。
* GitHub 安全公告 GHSA-fv66-9v8q-g76r \- 详述了易受攻击的包:`react-server-dom-webpack`、`parcel` 和 `turbopack`。
* Next.js 安全公告 (CVE-2025-66478) \- 跟踪对使用 App Router 的 Next.js 应用程序下游影响的公告。
## 研究与分析
_深入探究根本原因、利用链以及“Flight”协议的技术分析。_
* React2Shell:关键的 React 漏洞 \- **Wiz Research** 对不安全反序列化漏洞的深入技术分析。
* 通过 Flight 负载反序列化实现 RCE \- **Offensive Security** 的深度文章,解释了使用 Chunk 对象和 promise 解析的攻击方式。
* CVE-2025-55182 (React2Shell):React 服务器组件中的远程代码执行 \- **Datadog Security Labs** 的分析,包括观察到的 PoC 注入参数。
## 检测与防御
_用于保护基础设施的规则、脚本和 WAF 配置。_
* GitHub - Vercel Labs / fix-react2shell-next \- **Vercel** 官方 Codemod,用于自动检测和修补易受攻击的 Next.js 应用程序。
* Cloudflare WAF 主动防护 React 漏洞 \- 所有 **Cloudflare** 客户(包括免费和付费计划)只要其 React 应用程序流量通过 Cloudflare Web 应用程序防火墙 (WAF) 代理,即可自动受到保护。
* 应对 CVE-2025-55182 \- **Google Cloud** 关于使用 Cloud Armor `cve-canary` WAF 规则的指南。
* Fastly 的主动防护 \- 关于 **Fastly** WAF 信号和虚拟补丁以争取修补时间的详细信息。
* ProjectDiscovery Nuclei 模板 \- 用于检测 CVE-2025-55182 的官方 Nuclei 模板。
## 社区与讨论
_安全社区的实时分析、讨论和评论。_
* @maple3142 (2025 年 12 月 4 日) \- _首次发布针对 Next.js 16.0.6 的有效概念验证 (PoC),证实该漏洞是可被利用的。_
## 利用
_概念验证 (PoC)。_
* Vulhub - Docker 环境 \- 预构建的 Docker 容器,用于在本地安全地重现该漏洞。
* Github - CVE-2025-55182-research 利用研究 \- CVE-2025-55182 的 PoC。
* Github - Assetnote/react2shell-scanner \- 高保真检测脚本,无需完全利用即可自信确认漏洞存在。
* Github - maple3142 的 CVE-2025-55182 PoC \- 适用于 Next.js 16.0.6 的 CVE-2025-55182 PoC。
* Github - lachlan2k 的 CVE-2025-55182 PoC \- React2Shell CVE-2025-55182 的原始概念验证。
* Github - zack0x01 的 CVE-2025-55182-advanced-scanner \- 用于检测和利用 Next.js 应用程序中 CVE-2025-55182(React 服务器组件 RCE)的简单命令行工具。
* Github - ynsmroztas 的 NextRce \- React Shell 和 Next.js RSC 利用工具。
## 媒体与威胁情报
_活跃威胁行为者报告及更广泛的行业报道。_
* \- John Hammond 解释了被称为“React2Shell”的关键 Next.js RCE 漏洞 (CVE-2025-55182)。
* 从侦察到 RCE:搜寻 React2Shell (CVE-2025-55182) \- **Lostsec** 的视频教程,涵盖手动和自动化搜索策略,包括 Shodan dorks 和 payload 投递。
* 与中国关联的网络威胁组织快速利用 React2Shell \- **AWS 安全博客** 关于 Earth Lamia 和 Jackpot Panda 等组织利用该漏洞的报告。
* * *
## 贡献
本库由社区维护。请阅读 CONTRIBUTING.md 来添加资源。