
Dieses Repository enthält einen einfachen Exploit für CVE-2025-55182, eine kritische Remote-Codeausführungsschwachstelle in React Server Components.
CVE-2025-55182 ist eine nicht authentifizierte Remote-Codeausführungsschwachstelle in React Server Components (CVSS 10.0). Die Schwachstelle betrifft die Art und Weise, wie React Payloads dekodiert, die an React-Server-Function-Endpunkte gesendet werden, wodurch ein Angreifer bösartige HTTP-Anfragen erstellen kann, die eine Remote-Codeausführung auf dem Server ermöglichen.
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1Das Skript exploit.py zeigt, wie ein Angreifer diese Schwachstelle ausnutzen könnte, indem er eine bösartige HTTP-Anfrage an einen React-Server-Function-Endpunkt sendet.
Hinweis: Dieser Exploit funktioniert nur gegen verwundbare Versionen von Next.js und React. Nach der Aktualisierung auf die gepatchten Versionen funktioniert der Exploit nicht mehr.
Das Exploit-Skript, das eine verwundbare Next.js-Anwendung angreift:

Dasselbe Exploit-Skript nach der Aktualisierung von Next.js und React – der Exploit funktioniert nicht mehr:

Beispielausgabe, die den Exploit in Aktion zeigt:

Diese Schwachstelle ermöglicht nicht authentifizierte Remote-Codeausführung auf Servern, die verwundbare Versionen von React Server Components ausführen. Selbst wenn Ihre Anwendung keine React-Server-Function-Endpunkte explizit implementiert, kann sie dennoch verwundbar sein, wenn sie React Server Components unterstützt.
Sofortiges Handeln erforderlich: Aktualisieren Sie auf die neuesten gepatchten Versionen:
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
Dieser Exploit wird ausschließlich für Bildungs- und Sicherheitsforschungszwecke bereitgestellt. Verwenden Sie diesen Code nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Unbefugter Zugriff auf Computersysteme ist illegal.