
React2Shell é uma ferramenta de prova de conceito baseada em Python, projetada para explorar CVE-2025-55182 e CVE-2025-66478, ambas afetando aplicações Next.js que usam React Server Components (RSC).
/$$$$$$$ /$$ /$$$$$$ /$$$$$$ /$$ /$$ /$$
| $$__ $$ | $$ /$$__ $$ /$$__ $$| $$ | $$| $$
| $$ \ $$ /$$$$$$ /$$$$$$ /$$$$$$$ /$$$$$$ |__/ \ $$| $$ \__/| $$$$$$$ /$$$$$$ | $$| $$
| $$$$$$$/ /$$__ $$ |____ $$ /$$_____/|_ $$_/ /$$$$$$/| $$$$$$ | $$__ $$ /$$__ $$| $$| $$
| $$__ $$| $$$$$$$$ /$$$$$$$| $$ | $$ /$$____/ \____ $$| $$ \ $$| $$$$$$$$| $$| $$
| $$ \ $$| $$_____/ /$$__ $$| $$ | $$ /$$| $$ /$$ \ $$| $$ | $$| $$_____/| $$| $$
| $$ | $$| $$$$$$$| $$$$$$$| $$$$$$$ | $$$$/| $$$$$$$$| $$$$$$/| $$ | $$| $$$$$$$| $$| $$
|__/ |__/ \_______/ \_______/ \_______/ \___/ |________/ \______/ |__/ |__/ \_______/|__/|__/
@shyambhanushali @nickvourd
O React2Shell é uma ferramenta de prova de conceito baseada em Python, projetada para explorar as CVE-2025-55182 e CVE-2025-66478, ambas afetando aplicações Next.js que utilizam React Server Components (RSC). A ferramenta permite execução remota de JavaScript (RCE) ao gerar e entregar payloads maliciosos que abusam do comportamento de desserialização do RSC. Ela é destinada a pesquisadores de segurança, testadores de penetração e operadores de red team que realizam avaliações autorizadas.
Esta ferramenta é fornecida estritamente para fins educacionais e de pesquisa em segurança. Os autores não assumem qualquer responsabilidade por uso indevido. Você é o único responsável por garantir o uso legal e autorizado.
React2Shell v1.0 – PoC de RCE baseado em Python para CVE-2025-55182 / CVE-2025-66478
Escrito com ❤️ por @shyambhanushali & @nickvourd
Licenciado sob MIT
Repositório: https://github.com/shyambhanushali/React2Shell
react2shell.py [-h] -t TARGET -c COMMAND
opções:
-h, --help mostra esta mensagem de ajuda e sai
-t, --target TARGET URL do alvo (ex.: http://localhost:3000)
-c, --command Comando a ser executado no alvo