
PoC di exploit RCE per CVE-2025-55182 e CVE-2025-66478 in Next.js e React Server Components con scanner e strumenti di sfruttamento.
Un exploit proof-of-concept per CVE-2025-55182 e CVE-2025-66478, vulnerabilità critiche di Remote Code Execution in React Server Components (RSC) e applicazioni Next.js.
React2Shell dimostra lo sfruttamento della deserializzazione non sicura negli handler delle server action di Next.js, consentendo ad attaccanti non autenticati di eseguire comandi arbitrari su server vulnerabili tramite payload multipart form-data appositamente costruiti.
scanner.py - Scanner di vulnerabilità di Assetnote per rilevare istanze Next.js/RSC vulnerabili su più hostmain.py - Exploit RCE diretto per eseguire comandi su target vulnerabiliScansione di un singolo host:
python3 scanner.py -u https://target.com
Scansione di più host da un file:
python3 scanner.py -l targets.txt -t 20 -o results.json
Esecuzione di un comando su un host vulnerabile:
python3 main.py target.com 'id'
Esecuzione di comandi da un elenco di host vulnerabili:
python3 main.py -l vulnerable.txt 'whoami'
Questo strumento è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale.