
React2Shell è uno strumento proof-of-concept basato su Python, progettato per sfruttare CVE-2025-55182 e CVE-2025-66478, entrambe che interessano le applicazioni Next.js basate su React Server Components (RSC).
/$$$$$$$ /$$ /$$$$$$ /$$$$$$ /$$ /$$ /$$
| $$__ $$ | $$ /$$__ $$ /$$__ $$| $$ | $$| $$
| $$ \ $$ /$$$$$$ /$$$$$$ /$$$$$$$ /$$$$$$ |__/ \ $$| $$ \__/| $$$$$$$ /$$$$$$ | $$| $$
| $$$$$$$/ /$$__ $$ |____ $$ /$$_____/|_ $$_/ /$$$$$$/| $$$$$$ | $$__ $$ /$$__ $$| $$| $$
| $$__ $$| $$$$$$$$ /$$$$$$$| $$ | $$ /$$____/ \____ $$| $$ \ $$| $$$$$$$$| $$| $$
| $$ \ $$| $$_____/ /$$__ $$| $$ | $$ /$$| $$ /$$ \ $$| $$ | $$| $$_____/| $$| $$
| $$ | $$| $$$$$$$| $$$$$$$| $$$$$$$ | $$$$/| $$$$$$$$| $$$$$$/| $$ | $$| $$$$$$$| $$| $$
|__/ |__/ \_______/ \_______/ \_______/ \___/ |________/ \______/ |__/ |__/ \_______/|__/|__/
@shyambhanushali @nickvourd
React2Shell è uno strumento proof-of-concept basato su Python progettato per sfruttare le CVE-2025-55182 e CVE-2025-66478, entrambe riguardanti applicazioni Next.js che utilizzano React Server Components (RSC). Lo strumento consente l'esecuzione remota di JavaScript (RCE) generando e fornendo un payload dannoso che abusa del comportamento di deserializzazione di RSC. È destinato a ricercatori di sicurezza, penetration tester e operatori di red team che effettuano valutazioni autorizzate.
Questo strumento è fornito esclusivamente per scopi educativi e di ricerca sulla sicurezza. Gli autori non si assumono alcuna responsabilità per un uso improprio. Sei l'unico responsabile di garantire un utilizzo legale e autorizzato.
React2Shell v1.0 – PoC RCE basato su Python per CVE-2025-55182 / CVE-2025-66478
Scritto con ❤️ da @shyambhanushali e @nickvourd
Sotto licenza MIT
Repository: https://github.com/shyambhanushali/React2Shell
react2shell.py [-h] -t TARGET -c COMMAND
options:
-h, --help show this help message and exit
-t, --target TARGET Target URL (e.g. http://localhost:3000)
-c, --command Command to Execute on the Target