Prueba de concepto funcional para NextJS RCE que establece un reverse shell. [React2Shell]
Esta es una prueba de concepto comercial, no gratuita.
Enlace de compra: https://bit.ly/44G0ani
Este repositorio contiene un exploit de prueba de concepto (PoC) confiable y de alta fidelidad para CVE-2025-55182, también conocido como React2Shell. Se trata de una vulnerabilidad crítica (CVSS 10.0) de ejecución remota de código (RCE) que afecta a los Componentes del Servidor React (RSC) y, por extensión, a las aplicaciones Next.js.
Esta PoC comercial incluye múltiples métodos para detección y explotación, brindando flexibilidad para diferentes escenarios de prueba:
Nuclei para detección de vulnerabilidades sin salida utilizando callbacks DNS.Elige entre tres métodos interactivos de shell inversa:
exp: Shell interactivo usando codificación Base64 sobre comandos echo.exp2: Shell interactivo usando secuestro de peticiones HTTP con POST y Base64.exp3: Shell interactivo usando secuestro de peticiones HTTP con POST y cifrado AES-256-CBC.

Esta PoC demuestra la explotación fiable de CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código en aplicaciones Next.js que utilizan Componentes del Servidor React. Nuestro exploit proporciona a investigadores de seguridad y pentesters un método validado y de un solo disparo para lograr la ejecución de comandos sin autenticación en objetivos de configuración predeterminada.
La PoC explota una falla de contaminación de prototipos del lado del servidor dentro de la deserialización del protocolo "Flight" de RSC. Al enviar una única solicitud HTTP POST especialmente manipulada, se puede activar la vulnerabilidad para escapar del contexto de serialización de React y ejecutar comandos arbitrarios del sistema operativo en el servidor host.
Mecanismo Técnico Clave:
El exploit crea una solicitud de datos de formulario multiparte que contiene una estructura JSON circular. Esta estructura abusa del proceso de deserialización para contaminar la cadena de prototipos, provocando en última instancia que el servidor resuelva una cadena de traversal de ruta ("$1:constructor:constructor"). Este traversal devuelve el constructor Function de JavaScript, que luego se invoca con código controlado por el atacante, conduciendo directamente a la ejecución remota de código (RCE).
id, whoami) para confirmar la ejecución.Para distinguir una PoC funcional de alta calidad de los numerosos scripts incompletos o engañosos que circulan en línea, consulte los siguientes criterios:
| Criterio de Evaluación | Esta PoC (Funcional) | Scripts Comunes de Baja Calidad |
|---|---|---|
| Requisito de Objetivo | Funciona en una configuración predeterminada de create-next-app. | Requieren la exposición manual e insegura de módulos como child_process. |
| Base de Explotación | Explota directamente el error de contaminación de prototipos y deserialización de RSC. | Pueden demostrar problemas no relacionados o métodos incorrectos. |
| Firma de Solicitud | Utiliza POST correcto con el encabezado Next-Action y un cuerpo multiparte complejo. | A menudo usan estructuras de solicitud simplistas e incorrectas. |
| Prueba de Ejecución | Proporciona ejecución completa de comandos del sistema (p. ej., crear archivos, ejecutar comandos). | Limitado a devolver información de versión o causar fallos. |
Esta PoC está destinada estrictamente para:
El vendedor y creador no asumen ninguna responsabilidad por el mal uso de esta herramienta. Es responsabilidad exclusiva del comprador usarla de manera legal y ética.