
Extensión de Firefox para detectar y explotar CVE-2025-55182 — RCE por contaminación de prototipos en Next.js React Server Actions
Una extensión de Firefox para detectar y explotar CVE-2025-55182
Vulnerabilidad de contaminación de prototipos en React Server Actions
Características • Instalación • Uso • Aviso legal
Esta herramienta es únicamente para pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. Utiliza esta herramienta solo en sistemas de tu propiedad o para los que tengas permiso explícito por escrito para realizar pruebas. El autor no es responsable del mal uso de esta herramienta.
R2SAE (React2Shell Auto-Exploit) es una extensión de navegador Firefox que automatiza la detección y explotación de CVE-2025-55182, una vulnerabilidad crítica de contaminación de prototipos en React Server Actions de Next.js que puede provocar la ejecución remota de código (RCE).
La vulnerabilidad reside en la forma en que Next.js maneja los datos de formulario multipart en Server Actions, lo que permite a los atacantes contaminar los prototipos de objetos y lograr la ejecución arbitraria de código en el servidor.
.xpi firmado desde Versiones.xpi a la ventana del navegadorabout:debuggingmanifest.json)whoami, id, cat /etc/passwd)Afectados: Aplicaciones Next.js que utilizan React Server Actions con datos de formulario multipart
Causa raíz: La validación insuficiente de entradas en el analizador de datos de formulario permite la contaminación de prototipos mediante nombres de campos de formulario especialmente diseñados
Impacto: Ejecución remota de código (RCE) en el servidor
X-Action-RedirectwebRequest y decodifica la salida------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"
{"then":"$1:__proto__:then","status":"resolved_model",...}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
extension/
├── manifest.json # Extension configuration
├── background.js # Exploit logic & webRequest handlers
├── popup.html # Extension popup UI
├── popup.css # Styles
├── popup.js # UI logic & event handlers
└── icons/
├── icon-48.png
└── icon-96.png
La extensión requiere estos permisos:
¡Las contribuciones son bienvenidas! No dudes en enviar una Pull Request.
git checkout -b feature/AmazingFeature)git commit -m 'Add some AmazingFeature')git push origin feature/AmazingFeature)Este proyecto está licenciado bajo la Licencia MIT; consulta el archivo LICENSE para más detalles.
⚠️ Úsala de forma responsable. Solo para pruebas de seguridad autorizadas. ⚠️
| Permiso | Propósito |
|---|
<all_urls> | Enviar payloads de explotación a cualquier objetivo |
webRequest | Capturar cabeceras de respuesta para la salida |
webRequestBlocking | Modificar cabeceras de solicitud (bypass de CORS) |
storage | Guardar la configuración localmente |
clipboardWrite | Copiar la salida al portapapeles |
activeTab | Detectar la URL de la pestaña actual |
tabs | Acceder a la información de las pestañas |