Preuve de concept fonctionnelle pour NextJS RCE afin d'établir un reverse shell. [React2Shell]
Ceci est une Preuve de Concept commerciale et non gratuite.
Lien d'achat : https://bit.ly/44G0ani
Ce dépôt contient une Preuve de Concept (PoC) d'exploitation fiable et haute-fidélité pour CVE-2025-55182, également connue sous le nom de React2Shell. Il s'agit d'une vulnérabilité critique (CVSS 10.0) d'exécution de code à distance (RCE) affectant les composants serveur React (RSC) et, par extension, les applications Next.js.
Cette PoC commerciale inclut plusieurs méthodes de détection et d'exploitation, offrant une flexibilité pour différents scénarios de test :
Nuclei pour la détection de vulnérabilité sans sortie via des rappels DNS.Choisissez parmi trois méthodes de shell inverse interactif :
exp : Shell interactif utilisant l'encodage Base64 via des commandes echo.exp2 : Shell interactif utilisant le détournement de requêtes HTTP avec POST et Base64.exp3 : Shell interactif utilisant le détournement de requêtes HTTP avec POST et chiffrement AES-256-CBC.

Cette PoC démontre l'exploitation fiable de CVE-2025-55182 (React2Shell), une vulnérabilité critique d'exécution de code à distance dans les applications Next.js utilisant les composants serveur React. Notre exploit fournit aux chercheurs en sécurité et aux testeurs d'intrusion une méthode validée et unique pour exécuter des commandes non authentifiées sur des cibles en configuration par défaut.
La PoC exploite une faille de pollution de prototype côté serveur dans la désérialisation du protocole RSC « Flight ». En soumettant une seule requête HTTP POST spécialement conçue, la vulnérabilité peut être déclenchée pour échapper au contexte de sérialisation React et exécuter des commandes système arbitraires sur le serveur hôte.
Mécanisme technique clé :
L'exploit élabore une requête multi-part form-data contenant une structure JSON circulaire. Cette structure abuse du processus de désérialisation pour polluer la chaîne de prototypes, amenant finalement le serveur à résoudre une chaîne de traversée de chemin ("$1:constructor:constructor"). Cette traversée renvoie le constructeur Function de JavaScript, qui est ensuite invoqué avec un code contrôlé par l'attaquant, menant directement à une exécution de code à distance (RCE).
id, whoami) pour confirmer l'exécution.Pour distinguer une PoC fonctionnelle de haute qualité des nombreux scripts incomplets ou trompeurs circulant en ligne, reportez-vous aux critères suivants :
| Critère d'évaluation | Cette PoC (fonctionnelle) | Scripts de faible qualité courants |
|---|---|---|
| Configuration requise | Fonctionne sur une configuration par défaut de create-next-app. | Nécessite une exposition manuelle et dangereuse de modules comme child_process. |
| Base d'exploitation | Exploite directement le bug de pollution de prototype et désérialisation RSC. | Peut démontrer des problèmes non liés ou des méthodes incorrectes. |
| Signature de requête | Utilise correctement POST avec l'en-tête Next-Action et un corps multi-part complexe. | Utilise souvent des structures de requêtes simplistes et incorrectes. |
| Preuve d'exécution | Fournit une exécution complète de commandes système (par exemple, créer des fichiers, exécuter des commandes). | Limité à retourner des informations de version ou à provoquer des plantages. |
Cette PoC est destinée strictement à :
Le vendeur et le créateur déclinent toute responsabilité en cas d'utilisation abusive de cet outil. Il est de la seule responsabilité de l'acheteur de l'utiliser de manière légale et éthique.