
CVE-2025-55182 métodos de detección y explotación de ataques
Herramienta de comprobación de uso propio para verificar la vulnerabilidad CVE-2025-55182
React Server Components presenta un defecto en el análisis de rutas al decodificar los payloads enviados al endpoint de la función del servidor. Utiliza el separador de dos puntos para acceder a propiedades anidadas de objetos (por ejemplo, $1🅰️b corresponde a {"a":{"b":"foo"}}.a.b), pero no valida la existencia de las propiedades. Al pasar $1🅰️a, se desencadena un acceso inválido a {}.a.a, lo que provoca un error 500 en el servidor; un atacante puede lograr RCE mediante la construcción de payloads especiales que explotan la contaminación de la cadena de prototipos y la inyección de código.
python3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
Esta herramienta es solo para investigación de seguridad; no la utilice con fines ilegales.