
Este repositorio contiene un exploit sencillo para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código en React Server Components.
CVE-2025-55182 es una vulnerabilidad de ejecución remota de código no autenticada en React Server Components (CVSS 10.0). La vulnerabilidad afecta a la forma en que React decodifica los payloads enviados a los endpoints de React Server Function, lo que permite a un atacante elaborar solicitudes HTTP maliciosas que logran ejecución remota de código en el servidor.
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1El script exploit.py demuestra cómo un atacante podría explotar esta vulnerabilidad elaborando una solicitud HTTP maliciosa dirigida a un endpoint de React Server Function.
Nota: Este exploit solo funciona contra versiones vulnerables de Next.js y React. Después de actualizar a las versiones corregidas, el exploit dejará de funcionar.
El script de explotación dirigido a una aplicación Next.js vulnerable:

El mismo script de explotación después de actualizar Next.js y React: el exploit ya no funciona:

Ejemplo de salida que muestra el exploit en acción:

Esta vulnerabilidad permite la ejecución remota de código no autenticada en servidores que ejecutan versiones vulnerables de React Server Components. Incluso si tu aplicación no implementa explícitamente endpoints de React Server Function, podría seguir siendo vulnerable si admite React Server Components.
Se requiere acción inmediata: Actualiza a las últimas versiones corregidas:
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
Este exploit se proporciona únicamente con fines educativos y de investigación en seguridad. No utilices este código contra sistemas que no te pertenezcan o para los que no tengas permiso explícito de prueba. El acceso no autorizado a sistemas informáticos es ilegal.