
Análisis técnico educativo de CVE-2025-55182, una RCE crítica no autenticada en React Server Components y Next.js mediante la deserialización de React Flight, que cubre la causa raíz, el impacto, la detección y la mitigación.
Este repositorio documenta los conceptos de seguridad estudiados en la sala de TryHackME referente al CVE-2025-55182, una vulnerabilidad crítica que afecta:
La falla posibilita:
Ejecución remota de código sin autenticación mediante una única solicitud HTTP manipulada.
Este material tiene finalidad exclusivamente educativa y defensiva,
no contiene respuestas, flags ni walkthrough completo de la plataforma.
[ Navegador ]
│
▼
[ Solicitud React Flight ]
│
▼
[ Next.js / RSC en el Servidor ]
│
▼
[ Runtime Node.js ]
│
▼
[ Sistema Operativo ]
Los React Server Components, introducidos en React 19, permiten:
Responsable de:
| Marcador | Función |
|---|---|
| $@ | Referencia a chunk |
| $B | Referencia a Blob |
| $1:constructor:constructor | Acceso a la cadena de prototipos |
Fragmento conceptual vulnerable:
moduleExports[metadata[2]]
Este acceso en JavaScript:
Deserialización insegura
↓
Acceso a la prototype chain
↓
Invocación de Function()
↓
Remote Code Execution (RCE)
Resultado:
Compromiso total del entorno de ejecución.
⚠️ Sin pasos del laboratorio — solo análisis técnico.
Payload serializado manipulado
↓
Procesamiento por React Flight
↓
Traversal de la prototype chain
↓
Creación dinámica de función JavaScript
↓
Ejecución de código en Node.js
Posibles consecuencias:
En entornos autorizados de prueba, confirmaciones iniciales pueden incluir:
id # usuario del proceso
uname -a # información del sistema
pwd # directorio actual
ls -la # archivos locales
env # variables de entorno
Estos comandos sirven únicamente para:
confirmar la presencia de ejecución remota,
no representan el procedimiento completo de la sala.
React
Next.js
Actualizar a:
Posibles señales de explotación:
Estos patrones son:
raros en tráfico legítimo,
siendo fuertes indicadores de ataque.
Buenas prácticas defensivas:
La detección temprana reduce significativamente el riesgo en producción.
El CVE-2025-55182 es crítico porque:
Demostrando que:
fallas sutiles de deserialización pueden resultar en RCE completo.
La sala enfatiza:
Contenido destinado a:
La explotación de sistemas sin autorización es ilegal.
El React2Shell (CVE-2025-55182) evidencia que:
las abstracciones modernas de frameworks pueden ocultar
límites críticos de seguridad.
Comprender estas capas es esencial para: