Рабочий PoC для эксплуатации RCE в NextJS с целью установки reverse shell. [React2Shell]
Это коммерческий, платный Proof-of-Concept.
Ссылка для покупки: https://bit.ly/44G0ani
Этот репозиторий содержит надежный, высокоточный эксплойт Proof-of-Concept (PoC) для CVE-2025-55182, также известного как React2Shell. Это критическая (CVSS 10.0) уязвимость удаленного выполнения кода (RCE), затрагивающая React Server Components (RSC) и, как следствие, приложения Next.js.
Этот коммерческий PoC включает несколько методов обнаружения и эксплуатации, обеспечивая гибкость для различных сценариев тестирования:
Nuclei для обнаружения уязвимости без вывода данных с использованием DNS-обратных вызовов.Выберите один из трёх интерактивных методов обратной оболочки (reverse shell):
exp:exp2: Интерактивная оболочка с использованием перехвата HTTP-запросов через POST и Base64.exp3: Интерактивная оболочка с использованием перехвата HTTP-запросов через POST и шифрование AES-256-CBC.

Данный PoC демонстрирует надежную эксплуатацию CVE-2025-55182 (React2Shell) — критической уязвимости удаленного выполнения кода в приложениях Next.js, использующих React Server Components. Наш эксплойт предоставляет исследователям безопасности и пентестерам проверенный одношаговый метод для выполнения команд без аутентификации на системах с конфигурацией по умолчанию.
PoC эксплуатирует ошибку загрязнения прототипа на стороне сервера в десериализации протокола RSC «Flight». Отправляя один специально сформированный HTTP POST-запрос, можно активировать уязвимость, чтобы выйти за пределы контекста сериализации React и выполнить произвольные команды операционной системы на сервере.
Ключевой технический механизм:
Эксплойт формирует запрос multipart/form-data, содержащий циклическую JSON-структуру. Эта структура злоупотребляет процессом десериализации для загрязнения цепочки прототипов, что в конечном итоге заставляет сервер разрешить строку обхода пути ("$1:constructor:constructor"). Этот обход возвращает конструктор Function из JavaScript, который затем вызывается с контролируемым атакующим кодом, что напрямую приводит к удаленному выполнению кода (RCE).
id, whoami) для подтверждения выполнения.Чтобы отличить качественный, функциональный PoC от многочисленных неполных или обманчивых скриптов, циркулирующих в сети, обратитесь к следующим критериям:
| Критерии оценки | Этот PoC (функциональный) | Распространённые низкокачественные скрипты |
|---|---|---|
| Требование к цели | Работает на стандартной конфигурации create-next-app. | Требуют ручного небезопасного подключения модулей, таких как child_process. |
| Основа эксплуатации | Напрямую эксплуатирует ошибку RSC, связанную с загрязнением прототипа и десериализацией. | Могут демонстрировать несвязанные проблемы или некорректные методы. |
| Сигнатура запроса | Использует корректный POST с заголовком Next-Action и сложным multipart-телом. | Часто используют упрощённые, некорректные структуры запросов. |
| Подтверждение выполнения | Обеспечивает полное выполнение системных команд (например, создание файлов, запуск команд). | Ограничиваются возвратом информации о версии или вызывают сбои. |
Данный PoC предназначен строго для:
Продавец и создатель не несут ответственности за любое неправомерное использование этого инструмента. Покупатель несёт единоличную ответственность за его легальное и этичное использование.