
CVE-2025-55182 Erkennungsmethoden und Angriffsausnutzung
Eigenes Prüfwerkzeug zum Überprüfen der Schwachstelle CVE-2025-55182
React Server Components weist beim Dekodieren von Payloads, die an serverseitige Funktionsendpunkte gesendet werden, einen Pfadauflösungsfehler auf. Durch die Trennung von Objekteigenschaften mit Doppelpunkten wird eine verschachtelte Wertzuweisung ermöglicht (z. B. $1:a:b entspricht {"a":{"b":"foo"}}.a.b), jedoch wird die Existenz der Eigenschaften nicht überprüft. Wenn $1:a:a übergeben wird, löst dies eine ungültige Wertzuweisung auf {}.a.a aus, was zu einem Serverfehler 500 führt. Angreifer können durch die Konstruktion spezieller Payloads Prototype-Chain-Verschmutzung und Code-Injection nutzen, um RCE zu erzielen.
python3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
Dieses Tool dient ausschließlich der Sicherheitsforschung. Es darf nicht für illegale Zwecke verwendet werden.