
PoC CVE-2025-55182
PoC für die Deserialisierungsschwachstelle im Flight-Protokoll von React Server Components.
Next.js 14+ und React 19 verwenden ein proprietäres Protokoll ("Flight") zur Kommunikation zwischen Client und Server. Das Problem: Der Server lädt beliebige Module ohne Überprüfung. Dadurch kann man ihn child_process ausführen lassen und zack, RCE.
python CVE-2025-55182.py -t <IP> -p <PORT> --cmd "id"
Aktualisiere deine Abhängigkeiten. Das war's.
Nur auf Systemen verwenden, die dir gehören oder mit schriftlicher Genehmigung. Ich bin nicht verantwortlich, wenn du Unsinn machst.