
Exploit RCE PoC pour CVE-2025-55182 et CVE-2025-66478 dans Next.js et React Server Components avec scanner et outils d'exploitation.
Une preuve de concept d'exploitation pour CVE-2025-55182 et CVE-2025-66478, des vulnérabilités critiques d'exécution de code à distance dans les composants serveur React (RSC) et les applications Next.js.
React2Shell démontre l'exploitation de la désérialisation non sécurisée dans les gestionnaires d'actions serveur Next.js, permettant à des attaquants non authentifiés d'exécuter des commandes arbitraires sur des serveurs vulnérables via des charges utiles multipart/form-data spécialement conçues.
scanner.py - Scanner de vulnérabilités par Assetnote pour détecter les instances Next.js/RSC vulnérables sur plusieurs hôtesmain.py - Exploit RCE direct pour exécuter des commandes sur des cibles vulnérablesAnalyser un seul hôte :
python3 scanner.py -u https://target.com
Analyser plusieurs hôtes depuis un fichier :
python3 scanner.py -l targets.txt -t 20 -o results.json
Exécuter une commande sur un hôte vulnérable :
python3 main.py target.com 'id'
Exécuter des commandes depuis une liste d'hôtes vulnérables :
python3 main.py -l vulnerable.txt 'whoami'
Cet outil est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. L'accès non autorisé aux systèmes informatiques est illégal.