
⚠️ Aviso: Solo para pruebas de seguridad autorizadas y fines de investigación. No lo utilice contra sistemas sin permiso explícito.
Esta es una versión mejorada del script de exploit para la vulnerabilidad de ejecución remota de código CVE-2025-55182 en React Server Components (versión multiparte corregida).
Este proyecto es una versión modificada de la prueba de concepto (PoC) original. Reconocemos las contribuciones de los siguientes investigadores de seguridad:
| Colaborador | Contribución |
|---|---|
| Wiz | Descubrimiento de la vulnerabilidad |
| @maple3142 | Primera PoC funcional |
| @dez_ | Lógica de exploit refinada |
| @joe-desimone | Implementación original (Gist) |
El script de exploit original utilizaba requests.post(files=...) para construir solicitudes multiparte. Aunque era conveniente, este enfoque introducía problemas críticos de fiabilidad:
--check a menudo informaba falsamente de "no vulnerable" debido a discrepancias en el formato del payloadEsta versión garantiza compatibilidad y fiabilidad mediante los siguientes enfoques:
✅ Construcción multiparte manual: Construida con bytes brutos, preservando la semántica exacta del payload
✅ Boundary conforme a RFC: Generado automáticamente con uuid.uuid4() para una creación válida del boundary
✅ Content-Type correcto: Establece explícitamente la cabecera Content-Type para que coincida con el cuerpo bruto
✅ Sin escape automático: Preserva la integridad de los campos _prefix y de contaminación de prototipos
✅ Aplicación coherente: Aplica la misma lógica multiparte bruta en ambos métodos:
execute() (para la ejecución de comandos)check_vulnerability() (para una detección precisa)Esto garantiza la coherencia entre la detección y la explotación, mejorando significativamente las tasas de éxito en diversas implementaciones de Next.js.