Sploitus

Exploit for cve-2025-55182-react2shell_reproduction

kitploit · 2026-08-31

Exploit Code

MARKDOWN18 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RAZUREINK-CVE-2025-55182-REACT2SHELL_REPRODUCTION
# CVE-2025-55182 — React2Shell

**CVSS 10.0 КРИТИЧЕСКИЙ | Удаленное выполнение кода до аутентификации в React Server Components**

Обнаружено китайскими злоумышленниками. Активно эксплуатируется APT-группами, связанными с Китаем.

* * *

## Обзор

Обозначенная как **«React2Shell»** , эта уязвимость позволяет неаутентифицированное удаленное выполнение кода через небезопасную десериализацию в протоколе «Flight» React Server Components (RSC). Эксплуатация тривиальна и не требует аутентификации.

## Технические детали

Протокол RSC Flight десериализует ненадежные данные без проверки, что подпадает под **CWE-502 (Десериализация ненадежных данных)**. Злоумышленники создают вредоносную сериализованную полезную нагрузку, которая при обработке сервером вызывает **перехват разрешения модулей** — перенаправляя импорты модулей на код, контролируемый атакующим, который выполняется в среде сервера.

## Затронутые версии