
Herramienta de explotación basada en Rust para CVE-2025-55182, que permite la ejecución remota de código en servidores react-server-dom-webpack mediante solicitudes multipart manipuladas con capacidades de shell interactiva, lectura de archivos y ejecución de comandos.
Este proyecto es una herramienta de investigación de seguridad desarrollada en Rust, dirigida a la vulnerabilidad de ejecución remota de código (RCE) presente en [email protected]. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario en el servidor objetivo sin autenticación mediante la construcción de solicitudes maliciosas de Server Action.
La herramienta proporciona múltiples formas de explotación:
La herramienta construye solicitudes especiales multipart/form-data, aprovechando el mecanismo de Action de React Server Components, para inyectar un payload malicioso en el campo $ACTION_0:0. El payload especifica un módulo integrado de Node.js (por ejemplo, vm#runInThisContext) a invocar, eludiendo así las restricciones de seguridad para ejecutar código arbitrario.
Descargo de responsabilidad (Chino)
Descargo de responsabilidad (Disclaimer)
Este proyecto se utiliza únicamente con fines de investigación en seguridad cibernética, análisis de vulnerabilidades y aprendizaje, con el objetivo de ayudar a los usuarios a comprender los principios técnicos relevantes, mejorar la conciencia de seguridad y fortalecer las capacidades de protección.
Antes de utilizar este proyecto, asegúrese de leer y aceptar los siguientes términos:
Este proyecto no debe utilizarse para ninguna actividad ilegal como penetración, ataque, intrusión, escaneo o explotación no autorizados.
El usuario debe asegurarse de obtener autorización explícita del propietario del sistema de destino antes de realizar cualquier prueba.
El desarrollador no asume ninguna responsabilidad por cualquier pérdida directa o indirecta, responsabilidad legal, responsabilidad penal, daños a datos o interrupción del servicio causados por el uso de este proyecto.
El uso de este proyecto implica que el usuario asume voluntariamente todos los riesgos, incluyendo pero no limitado a:
El usuario debe cumplir con las leyes y regulaciones de su país o región.
Si el usuario realiza operaciones ilegales durante el uso, asume toda la responsabilidad, sin relación con el desarrollador.
Todo el contenido de este proyecto es solo como referencia de investigación técnica y no se garantiza que sea aplicable en todos los entornos. El desarrollador no se compromete a proporcionar mantenimiento, actualizaciones o soporte técnico.
Al usar o continuar usando este proyecto, usted declara haber leído, entendido y aceptado completamente todo el contenido de este descargo de responsabilidad.