
Proof-of-Concept for CVE-2025-55182, a critical unauthenticated RCE in React Server Components.
Proof-of-Concept für CVE-2025-55182, eine kritische nicht authentifizierte RCE in React Server Components.
⚠️ Haftungsausschluss
Dieses Dokument wird ausschließlich für Bildungs-, Verteidigungs- und autorisierte Sicherheitsforschungszwecke bereitgestellt.
Versuchen Sie nicht, Systeme oder Anwendungen ohne ausdrückliche schriftliche Genehmigung auszunutzen.
Der Autor übernimmt keine Verantwortung für Missbrauch dieser Informationen.
CVE ID: CVE-2025-55182
Schweregrad: Kritisch
Schwachstellentyp: Vorauthentifizierungs-Remote-Code-Ausführung (RCE)
Ursache: Prototyp-Kettenverschmutzung (Prototype Chain Pollution)
Betroffenes Paket: react-server-dom-webpack
Betroffene Version: 19.0.0
Authentifizierung erforderlich: Nein
CVE-2025-55182 ist eine kritische vorauthentifizierte Remote-Code-Ausführungs-Sicherheitslücke, die React Server Components betrifft.
Das Problem entsteht durch unsachgemäße Verarbeitung von benutzergesteuerten Eingaben, die eine Prototyp-Kettenverschmutzung ermöglicht und letztendlich zu beliebiger Codeausführung auf dem Server führt.
Ein Angreifer kann eine speziell gestaltete Anfrage an einen anfälligen React Server Endpunkt senden, eine Prototyp-Verschmutzung auslösen und Remote-Code-Ausführung erreichen.
Eine erfolgreiche Ausnutzung von CVE-2025-55182 könnte einem Angreifer ermöglichen:
Diese Sicherheitslücke stellt ein vollständiges Server-Kompromittierungsrisiko dar.
Ein vollständiger Proof-of-Concept demonstriert die Ausnutzung von CVE-2025-55182 in einer kontrollierten Umgebung.
PoC-Beschreibung auf hoher Ebene:
⚠️ Der PoC ist nur für lokale Tests und Laborumgebungen gedacht.
react-server-dom-webpack.__proto__, constructor und prototype-SchlüsselnDieses Dokument enthält keinen schädlichen Exploit-Code.
Es wird geteilt, um das Bewusstsein zu schärfen und Entwicklern sowie Sicherheitsteams zu helfen, das Problem verantwortungsvoll zu verstehen und zu beheben.
MIT License