
RCE-Exploit-PoC für CVE-2025-55182 und CVE-2025-66478 in Next.js und React Server Components mit Scanner- und Exploitation-Tools.
Ein Proof-of-Concept-Exploit für CVE-2025-55182 und CVE-2025-66478, kritische Remote-Code-Execution-Schwachstellen in React Server Components (RSC) und Next.js-Anwendungen.
React2Shell demonstriert die Ausnutzung unsicherer Deserialisierung in Next.js-Server-Action-Handlern, die es nicht authentifizierten Angreifern ermöglicht, beliebige Befehle auf verwundbaren Servern über speziell gestaltete Multipart-Form-Data-Payloads auszuführen.
scanner.py - Schwachstellenscanner von Assetnote zur Erkennung verwundbarer Next.js/RSC-Instanzen über mehrere Hosts hinwegmain.py - Direkter RCE-Exploit zur Ausführung von Befehlen auf verwundbaren ZielenEinen einzelnen Host scannen:
python3 scanner.py -u https://target.com
Mehrere Hosts aus einer Datei scannen:
python3 scanner.py -l targets.txt -t 20 -o results.json
Einen Befehl auf einem verwundbaren Host ausführen:
python3 main.py target.com 'id'
Befehle aus einer Liste verwundbarer Hosts ausführen:
python3 main.py -l vulnerable.txt 'whoami'
Dieses Werkzeug dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Der unbefugte Zugriff auf Computersysteme ist illegal.