## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-LUTRAAT-CVE-2025-55182-REACT-RSC-EXPLOIT
# CVE-2025-55182 // REACT SERVER COMPONENTS RCE
[ рдЕрд╡рд▓реЛрдХрди ] CVE-2025-55182 рдХреЗ рд▓рд┐рдП рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ PoCред React Server Components рдореЗрдВ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдФрд░ рдЗрдирдкреБрдЯ рд╡реИрд▓рд┐рдбреЗрд╢рди рдлрдВрдХреНрд╢рди рдХреА рдХрдордЬрд╝реЛрд░рд┐рдпреЛрдВ рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред
[ рддрдХрдиреАрдХреА рддрдВрддреНрд░ ]
* рд╡реЗрдХреНрдЯрд░ : рд╣рд╛рдЗрдбреНрд░реЗрд╢рди рдХреЗ рджреМрд░рд╛рди `$1:__proto__:then` рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкреНрд░реЛрдЯреЛрдЯрд╛рдЗрдк рдкреНрд░рджреВрд╖рдгред
* рдкреЗрд▓реЛрдб : `process.mainModule.require('child_process')` рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ RCEред
* рдПрдХреНрд╕рдлрд╝рд┐рд▓ : X-Action-Redirect рд╣реЗрдбрд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдбреЗрдЯрд╛ рд▓реАрдХреЗрдЬред
[ рдЖрд╡рд╢реНрдпрдХрддрд╛рдПрдБ ]
* python3
* requests
[ рд░рдгрдиреАрддрд┐рдпрд╛рдБ ]
* standard : рд╕реАрдзрд╛ child_process рдирд┐рд╖реНрдкрд╛рджрдиред
* obfuscated : рдмреБрдирд┐рдпрд╛рджреА WAF рдкреИрдЯрд░реНрди рдорд┐рд▓рд╛рди рдХреЗ рд▓рд┐рдП рд╣реЗрдХреНрд╕ рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рдмрд╛рдпрдкрд╛рд╕ рд╕реБрд╡рд┐рдзрд╛ред
[ рдЕрд╕реНрд╡реАрдХрд░рдг ] рдХреЗрд╡рд▓ рдЕрдзрд┐рдХреГрдд рд╕реБрд░рдХреНрд╖рд╛ рдЕрдиреБрд╕рдВрдзрд╛рди рдФрд░ рд╢реИрдХреНрд╖рд┐рдХ рдЙрджреНрджреЗрд╢реНрдпреЛрдВ рдХреЗ рд▓рд┐рдПред
[ рдЙрдкрдпреЛрдЧ ]
# рдмреБрдирд┐рдпрд╛рджреА рдЬрд╛рдБрдЪ
python3 exploit.py -t -c "id"
# WAF рдмрд╛рдпрдкрд╛рд╕ рдкреНрд░рдпрд╛рд╕
python3 exploit.py -t -c "cat /etc/passwd (RCE рдХрдорд╛рдВрдб)" -s obfuscated