
React2Shell est un outil de preuve de concept basé sur Python conçu pour exploiter CVE-2025-55182 et CVE-2025-66478, qui affectent toutes deux les applications Next.js utilisant React Server Components (RSC).
/$$$$$$$ /$$ /$$$$$$ /$$$$$$ /$$ /$$ /$$
| $$__ $$ | $$ /$$__ $$ /$$__ $$| $$ | $$| $$
| $$ \ $$ /$$$$$$ /$$$$$$ /$$$$$$$ /$$$$$$ |__/ \ $$| $$ \__/| $$$$$$$ /$$$$$$ | $$| $$
| $$$$$$$/ /$$__ $$ |____ $$ /$$_____/|_ $$_/ /$$$$$$/| $$$$$$ | $$__ $$ /$$__ $$| $$| $$
| $$__ $$| $$$$$$$$ /$$$$$$$| $$ | $$ /$$____/ \____ $$| $$ \ $$| $$$$$$$$| $$| $$
| $$ \ $$| $$_____/ /$$__ $$| $$ | $$ /$$| $$ /$$ \ $$| $$ | $$| $$_____/| $$| $$
| $$ | $$| $$$$$$$| $$$$$$$| $$$$$$$ | $$$$/| $$$$$$$$| $$$$$$/| $$ | $$| $$$$$$$| $$| $$
|__/ |__/ \_______/ \_______/ \_______/ \___/ |________/ \______/ |__/ |__/ \_______/|__/|__/
@shyambhanushali @nickvourd
React2Shell est un outil de preuve de concept basé sur Python conçu pour exploiter CVE-2025-55182 et CVE-2025-66478, impactant tous deux les applications Next.js utilisant les React Server Components (RSC). L'outil permet l'exécution de JavaScript à distance (RCE) en générant et en délivrant une charge utile malveillante qui abuse du comportement de désérialisation RSC. Il est destiné aux chercheurs en sécurité, aux testeurs d'intrusion et aux opérateurs d'équipes rouges effectuant des évaluations autorisées.
Cet outil est fourni strictement à des fins éducatives et de recherche en sécurité. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive. Vous êtes seul responsable de veiller à une utilisation légale et autorisée.
React2Shell v1.0 – PoC RCE basé sur Python pour CVE-2025-55182 / CVE-2025-66478
Écrit avec ❤️ par @shyambhanushali & @nickvourd
Sous licence MIT
react2shell.py [-h] -t TARGET -c COMMAND
options :
-h, --help afficher ce message d'aide et quitter
-t, --target TARGET URL cible (par exemple http://localhost:3000)
-c, --command Commande à exécuter sur la cible