
PoC de exploit RCE para CVE-2025-55182 e CVE-2025-66478 no Next.js e React Server Components com scanner e ferramentas de exploração.
Um exploit de prova de conceito para CVE-2025-55182 e CVE-2025-66478, vulnerabilidades críticas de Execução Remota de Código em React Server Components (RSC) e aplicações Next.js.
React2Shell demonstra a exploração de desserialização insegura em manipuladores de ação de servidor Next.js, permitindo que atacantes não autenticados executem comandos arbitrários em servidores vulneráveis através de payloads multipart form-data especialmente criados.
scanner.py - Scanner de vulnerabilidades pela Assetnote para detectar instâncias vulneráveis de Next.js/RSC em vários hostsmain.py - Exploit direto de RCE para executar comandos em alvos vulneráveisEscanear um único host:
python3 scanner.py -u https://target.com
Escanear vários hosts a partir de um arquivo:
python3 scanner.py -l targets.txt -t 20 -o results.json
Executar um comando em um host vulnerável:
python3 main.py target.com 'id'
Executar comandos a partir de uma lista de hosts vulneráveis:
python3 main.py -l vulnerable.txt 'whoami'
Esta ferramenta é fornecida apenas para fins educacionais e de teste de segurança autorizado. O acesso não autorizado a sistemas de computador é ilegal.