
Code d'exploitation pour la vulnérabilité React2Shell RCE (CVE-2025-55182) affectant React Server Components 19.0.0-19.2.0. Exploite une désérialisation non sécurisée pour une exécution de code à distance non authentifiée.
Preuve de concept (PoC) pour la vulnérabilité d'exécution de code à distance dans React Server Components (RSC) / Next.js.
Une vulnérabilité d'exécution de code à distance avant authentification existe dans React Server Components versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 incluant les packages suivants : react-server-dom-parcel, react-server-dom-turbopack et react-server-dom-webpack. Le code vulnérable désérialise de manière non sécurisée les charges utiles des requêtes HTTP vers les points de terminaison Server Function.
⚠️ AVERTISSEMENT : Cet outil est destiné uniquement aux tests de sécurité autorisés.
go build -o exploit exploit.go
Ou exécutez directement :
go run exploit.go
./exploit -u <URL> -c <commande>
-u - URL cible (obligatoire)-c - Commande à exécuter (par défaut : id)# Utilisation de base
./exploit -u https://vulnerable -c "whoami"
# Exécuter une commande différente
./exploit -u https://vulnerable -c "ls -la"
# Exécuter directement avec go
go run exploit.go -u https://vulnerable -c "pwd"

L'outil produit :