
Este repositorio contiene los scripts que puedes ejecutar para simular el (CVE-2025-55182) junto con el servidor next.js
⚠️ ADVERTENCIA Este repositorio es solo para investigación educativa y de seguridad defensiva.
NO intente ejecutar este código contra:
La explotación no autorizada de vulnerabilidades puede ser ilegal.
Este repositorio demuestra el impacto en el mundo real de React2Shell (CVE-2025-55182) — una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a React Server Components (RSC) y frameworks como Next.js.
La demo muestra cómo la deserialización insegura en entornos vulnerables puede provocar:
Todas las pruebas se realizaron localmente en un entorno controlado.
El script de la demo contiene tres ejemplos aislados:
Prueba mínima de RCE
Escritura en el sistema de archivos
Estos ejemplos son intencionadamente simples para resaltar el impacto, no la explotación.
⚠️ No se requiere ni recomienda un despliegue público.
Si usas React Server Components:
Este proyecto tiene como objetivo concienciar y ayudar a los desarrolladores a entender la gravedad de las vulnerabilidades RCE.
El autor no es responsable del mal uso de este código.