
Prueba de concepto para CVE-2025-55182, una RCE crítica no autenticada en React Server Components.
Prueba de concepto para CVE-2025-55182, una RCE crítica no autenticada en React Server Components.
⚠️ Descargo de responsabilidad
Este documento se proporciona estrictamente con fines educativos, defensivos y de investigación de seguridad autorizada.
NO intente explotar sistemas o aplicaciones sin permiso explícito por escrito.
El autor no asume ninguna responsabilidad por el mal uso de esta información.
ID de CVE: CVE-2025-55182
Gravedad: Crítica
Tipo de vulnerabilidad: Ejecución remota de código (RCE) previa a la autenticación
Causa raíz: Contaminación de la cadena de prototipos
Paquete afectado: react-server-dom-webpack
Versión afectada: 19.0.0
Autenticación requerida: No
CVE-2025-55182 es una vulnerabilidad crítica de ejecución remota de código previa a la autenticación que afecta a React Server Components.
El problema surge debido al manejo inadecuado de la entrada controlada por el usuario, lo que permite la contaminación de la cadena de prototipos y, en última instancia, conduce a la ejecución arbitraria de código en el servidor.
Un atacante puede enviar una solicitud especialmente diseñada a un endpoint de React Server vulnerable, desencadenando contaminación de prototipos y logrando ejecución remota de código.
La explotación exitosa de CVE-2025-55182 puede permitir a un atacante:
Esta vulnerabilidad representa un riesgo de compromiso total del servidor.
Una prueba de concepto completa demuestra la explotación de CVE-2025-55182 en un entorno controlado.
Descripción general del PoC:
⚠️ El PoC está destinado únicamente para pruebas locales y entornos de laboratorio.
react-server-dom-webpack.__proto__, constructor y prototypeEste documento no contiene código de explotación armado.
Se comparte para crear conciencia y ayudar a desarrolladores y equipos de seguridad a comprender y remediar el problema de manera responsable.
MIT License