
Esta es una herramienta de explotación de seguridad dirigida a CVE-2025-55182. Explota una vulnerabilidad de Ejecución Remota de Código (RCE) en React Server Components.
Esta es una herramienta de explotación de seguridad dirigida a CVE-2025-55182. Explota una vulnerabilidad de ejecución remota de código (RCE) en React Server Components.
🔥 Antecedentes de CVE-2025-55182
CVE-2025-55182 (también conocido ampliamente como “React2Shell”) es una vulnerabilidad crítica de ejecución remota de código (RCE) encontrada en React Server Components (RSC) — parte del ecosistema moderno de React.js. Fue divulgada públicamente el 3 de diciembre de 2025 y rápidamente añadida al Catálogo de Vulnerabilidades Explotadas Conocidas de la CISA de EE.UU., lo que significa que se ha observado explotación activa en la naturaleza.
Fuente externa : https://www.thehackerwire.com/vulnerability/CVE-2025-55182
python react-2-shell-ultimate.py -h (Para el menú de ayuda)
python react-2-shell-ultimate.py -t http://target.com -c "echo Testing"
python react-2-shell-ultimate.py -t http://target.com -c "hostname"
python react-2-shell-ultimate.py -t http://target.com -c "whoami" -v
Multipart POST (Método de explotación original)
JSON POST (Payload en formato JSON)
GET with Query Params (Explotación basada en URL)
Windows-optimized (Payloads específicos para Windows)
File Output Method (Escribe la salida en archivos temporales)
Form-urlencoded POST (Envío de formulario tradicional)
Construcción dinámica de payloads con medidas anti-detección
Sanitización y escape de comandos
Payloads específicos de plataforma (Windows/Linux)
Múltiples métodos de extracción de salida
Decodifica respuestas codificadas (codificación URL, secuencias de escape)
Extrae salida de redirecciones, cabeceras y cuerpos de respuesta
Maneja diferentes condiciones de error
Rotación aleatoria de User-Agent
Omisión de verificación de certificado SSL
Salida detallada mínima/controlada
Generación de cadenas de prueba únicas para confirmación de vulnerabilidad
Opción de prueba no destructiva
Python 3.6 y superior
Sistema operativo: Multiplataforma (Windows/Linux/macOS)
pip install requests
pip install urllib3