
Un framework avanzado de línea de comandos para descubrimiento, validación y explotación de CVE-2025-55182 y CVE-2025-66478 que afectan a aplicaciones Next.js que utilizan React Server Components (RSC).
Un escáner y explotador avanzado de vulnerabilidades en React Server Components (RSC) para
CVE-2025-55182 y CVE-2025-66478 que afectan aplicaciones Next.js.
Esta herramienta amplía la investigación y prueba de concepto original de React2Shell incorporando explotación automatizada, técnicas de evasión de WAF, soporte para Windows, escaneo multi-hilo y fiabilidad de grado operativo.
react2shell.py es una evolución avanzada de la metodología de detección de React2Shell, capaz de:
El escáner abusa de una falla en cómo React Server Components de Next.js procesan las acciones del servidor.
Una solicitud multipart/form-data manipulada inyecta una carga controlada que se ejecuta en el servidor.
Por defecto, se ejecuta un comando inofensivo para confirmar la capacidad de RCE.
La explotación exitosa confirma la ejecución de comandos en el lado del servidor.
Activar con:
--auto-exploit
🧱 Soporte de Evasión de WAF
El framework incluye técnicas de evasión de WAF diseñadas para:
Activar con:
--waf-bypass
🪟 Soporte para Objetivos Windows
Usa cargas útiles de PowerShell para despliegues de Next.js basados en Windows:
-w / --windows
📦 Requisitos
Python 3.9+
requests
tqdm
Instalar dependencias:
pip install -r requirements.txt
🔧 Uso
uso: react2shell.py [-h] [-u URL] [-l LIST] [-c COMMAND] [-w] [-t THREADS]
[--timeout TIMEOUT] [--no-ssl-verify] [--waf-bypass]
[--auto-exploit] [-o OUTPUT] [-v]
Escáner y Explotador Avanzado de React2Shell - ProwlSec
⚙️ Opciones
| Opción | Descripción |
|---|---|
| -h, --help | Muestra el mensaje de ayuda |
| -u, --url URL | URL de un solo objetivo |
| -l, --list LIST | Archivo que contiene una lista de objetivos |
| -c, --command COMMAND | Comando a ejecutar (por defecto: id) |
| -w, --windows | Apunta a sistemas Windows (carga útil de PowerShell) |
| -t, --threads THREADS | Número de hilos concurrentes |
| --timeout TIMEOUT | Timeout de solicitud en segundos |
| --no-ssl-verify | Deshabilita la verificación del certificado SSL |
| --waf-bypass | Activa técnicas de evasión de WAF |
| --auto-exploit | Explota automáticamente objetivos vulnerables |
| -o, --output OUTPUT | Archivo de salida para los resultados |
| -v, --verbose | Salida verbosa |
🧪 Ejemplos Escaneo de un Solo Objetivo
python3 react2shell.py -u https://example.com
Escaneo de Múltiples Objetivos
python3 react2shell.py -l targets.txt
Ejecutar un Comando Personalizado
python3 react2shell.py -u https://example.com -c "whoami"
Auto-Explotación de Objetivos Vulnerables
python3 react2shell.py -l targets.txt --auto-exploit
Objetivos Windows
python3 react2shell.py -u https://example.com -w -c "whoami"
Activar Evasión de WAF
python3 react2shell.py -u https://example.com --waf-bypass
Guardar Resultados
python3 react2shell.py -l targets.txt -o results.json
📤 Salida
Los objetivos vulnerables se imprimen en la terminal
Cuando se usa -o, los resultados se guardan en un archivo
La salida incluye el estado de explotación y los resultados de ejecución
🧾 Créditos y Atribución Prueba de Concepto Original de RCE
@maple3142 Prueba de concepto original de RCE en React Server Components que sentó las bases de esta investigación.
Contribuciones de Investigación
Assetnote Security Research Team (Adam Kues, Tomais Williamson, Dylan Pindur, Patrik Grobshäuser, Shubham Shah)
xEHLE_ — Información sobre reflexión de cabeceras de respuesta
Nagli
Framework Avanzado y Motor de Explotación
ProwlSec Rediseño completo, lógica de explotación automatizada, técnicas de evasión de WAF, soporte para Windows y arquitectura de escaneo escalable.
⚠️ Aviso Legal
Esta herramienta está destinada únicamente para pruebas de seguridad autorizadas, investigación y fines educativos. El uso no autorizado contra sistemas sin permiso explícito es ilegal y poco ético.
🔗 Referencia de Investigación
Mecanismo de Detección de Alta Fidelidad para RCE en RSC Next.js: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478