
React2Shell هي أداة إثبات مفهوم مبنية على بايثون مصممة لاستغلال CVE-2025-55182 و CVE-2025-66478، وكلاهما يؤثر على تطبيقات Next.js التي تستخدم React Server Components (RSC).
/$$$$$$$ /$$ /$$$$$$ /$$$$$$ /$$ /$$ /$$
| $$__ $$ | $$ /$$__ $$ /$$__ $$| $$ | $$| $$
| $$ \ $$ /$$$$$$ /$$$$$$ /$$$$$$$ /$$$$$$ |__/ \ $$| $$ \__/| $$$$$$$ /$$$$$$ | $$| $$
| $$$$$$$/ /$$__ $$ |____ $$ /$$_____/|_ $$_/ /$$$$$$/| $$$$$$ | $$__ $$ /$$__ $$| $$| $$
| $$__ $$| $$$$$$$$ /$$$$$$$| $$ | $$ /$$____/ \____ $$| $$ \ $$| $$$$$$$$| $$| $$
| $$ \ $$| $$_____/ /$$__ $$| $$ | $$ /$$| $$ /$$ \ $$| $$ | $$| $$_____/| $$| $$
| $$ | $$| $$$$$$$| $$$$$$$| $$$$$$$ | $$$$/| $$$$$$$$| $$$$$$/| $$ | $$| $$$$$$$| $$| $$
|__/ |__/ \_______/ \_______/ \_______/ \___/ |________/ \______/ |__/ |__/ \_______/|__/|__/
@shyambhanushali @nickvourd
React2Shell هي أداة إثبات مفهوم (PoC) مبنية بلغة Python، مصممة لاستغلال ثغرات CVE-2025-55182 و CVE-2025-66478، واللتان تؤثران على تطبيقات Next.js التي تستخدم مكونات React Server Components (RSC). تمكّن الأداة من تنفيذ جافاسكريبت عن بُعد (RCE) عن طريق إنشاء حمولة ضارة وتوصيلها تستغل سلوك إلغاء التسلسل (deserialization) في RSC. صُممت الأداة لباحثي الأمن، ومختبرَي الاختراق، وفِرق العمليات الحمراء (red-team) أثناء التقييمات المصرّح بها.
هذه الأداة مُقدمة لأغراض تعليمية وبحثية أمنية بحتة. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام. أنت المسؤول الوحيد عن ضمان الاستخدام القانوني والمصرّح به.
React2Shell v1.0 – أداة إثبات مفهوم (PoC) لـ CVE-2025-55182 / CVE-2025-66478 مبنية بلغة Python
كُتبت بـ ❤️ بواسطة @shyambhanushali و @nickvourd
مرخصة بموجب MIT
المستودع: https://github.com/shyambhanushali/React2Shell
react2shell.py [-h] -t TARGET -c COMMAND
الخيارات:
-h, --help عرض رسالة المساعدة هذه والخروج
-t, --target TARGET URL الهدف (مثال: http://localhost:3000)
-c, --command الأمر المطلوب تنفيذه على الهدف