
una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en React Server Components (RSC). También incluye un "Entorno de Laboratorio" realista para probar y entender la vulnerabilidad de forma segura.
Este repositorio contiene una herramienta integral de escaneo y explotación para CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en React Server Components (RSC). También incluye un "Entorno de Laboratorio" realista para probar y comprender la vulnerabilidad de forma segura.
Esta herramienta es solo para fines educativos y de pruebas autorizadas. No utilice esta herramienta en sistemas que no posea o para los que no tenga permiso explícito de prueba. Los autores no se hacen responsables de ningún uso indebido.
CVE-2025-55182.py: La herramienta principal en Python para escanear y explotar.server.js: Un servidor Node.js vulnerable (React 19.0.0).index.html: La interfaz de laboratorio (Panel del Sistema).flag.txt: El objetivo de captura de bandera (protegido del acceso web).Dockerfile: Para contenerizar el laboratorio.vulnerability.md: Análisis técnico detallado del CVE.Construir y ejecutar el contenedor vulnerable:
docker build -t cve-2025-55182-lab .
docker run -p 3002:3002 cve-2025-55182-lab
Acceda al laboratorio en http://localhost:3002.
Requiere Node.js 18+.
npm install
npm start
Verifique si un objetivo es vulnerable.
python3 CVE-2025-55182.py scan -u http://localhost:3002/formaction
-u <url>: URL objetivo.-f <archivo>: Archivo que contiene una lista de URLs.Abra un shell interactivo en el objetivo.
python3 CVE-2025-55182.py exploit -u http://localhost:3002/formaction
Una vez en el shell, puede ejecutar comandos como ls, whoami o cat flag.txt.
El laboratorio cuenta con un Área Restringida. El archivo flag.txt se encuentra en el servidor pero está configurado para devolver un 403 Prohibido (simulado como 404) cuando se accede a través del navegador web.
Objetivo: Utilice la herramienta de explotación para eludir la restricción web y leer el contenido de flag.txt.
Consulte VULNERABILITY.md para obtener un análisis profundo de la causa raíz, las cadenas de gadgets y la remediación.