
PoC de exploit RCE para CVE-2025-55182 y CVE-2025-66478 en Next.js y React Server Components con herramientas de escaneo y explotación.
Una explotación de prueba de concepto para CVE-2025-55182 y CVE-2025-66478, vulnerabilidades críticas de ejecución remota de código en React Server Components (RSC) y aplicaciones Next.js.
React2Shell demuestra la explotación de deserialización insegura en los manejadores de acciones del servidor de Next.js, permitiendo a atacantes no autenticados ejecutar comandos arbitrarios en servidores vulnerables a través de cargas útiles especialmente diseñadas de datos de formularios multipart.
scanner.py - Escáner de vulnerabilidades de Assetnote para detectar instancias vulnerables de Next.js/RSC en múltiples hostsmain.py - Explotación directa de RCE para ejecutar comandos en objetivos vulnerablesEscanear un solo host:
python3 scanner.py -u https://target.com
Escanear múltiples hosts desde un archivo:
python3 scanner.py -l targets.txt -t 20 -o results.json
Ejecutar un comando en un host vulnerable:
python3 main.py target.com 'id'
Ejecutar comandos desde una lista de hosts vulnerables:
python3 main.py -l vulnerable.txt 'whoami'
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal.