
PoC эксплойта RCE для CVE-2025-55182 и CVE-2025-66478 в Next.js и React Server Components с инструментами сканирования и эксплуатации.
Эксплойт доказательства концепции для CVE-2025-55182 и CVE-2025-66478, критических уязвимостей удаленного выполнения кода в React Server Components (RSC) и приложениях Next.js.
React2Shell демонстрирует эксплуатацию небезопасной десериализации в обработчиках серверных действий Next.js, позволяя неаутентифицированным злоумышленникам выполнять произвольные команды на уязвимых серверах с помощью специально созданных multipart form-data нагрузок.
scanner.py - Сканер уязвимостей от Assetnote для обнаружения уязвимых экземпляров Next.js/RSC на нескольких хостахmain.py - Прямой эксплойт RCE для выполнения команд на уязвимых целяхСканирование одного хоста:
python3 scanner.py -u https://target.com
Сканирование нескольких хостов из файла:
python3 scanner.py -l targets.txt -t 20 -o results.json
Выполнение команды на уязвимом хосте:
python3 main.py target.com 'id'
Выполнение команд из списка уязвимых хостов:
python3 main.py -l vulnerable.txt 'whoami'
Этот инструмент предоставляется только для образовательных и авторизованных целей тестирования безопасности. Несанкционированный доступ к компьютерным системам незаконен.