Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182 — Preuve de concept pour CVE-2025-55182, une RCE critique non authentifiée dans les composants serveur React. | Kitploit
Outils/GitHubGitHub/vvvi5hnu/cve-2025-55182
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubvvvi5hnu/cve-2025-55182

CVE-2025-55182

Preuve de concept pour CVE-2025-55182, une RCE critique non authentifiée dans les composants serveur React.

Voir le dépôt
11il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182

Preuve de concept pour CVE-2025-55182, une RCE critique non authentifiée dans les composants serveur React.

⚠️ Avertissement
Ce document est fourni strictement à des fins éducatives, défensives et de recherche en sécurité autorisée.
Ne PAS tenter d'exploiter des systèmes ou applications sans autorisation écrite explicite.
L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.


📌 Aperçu

ID CVE: CVE-2025-55182
Gravité: Critique
Type de vulnérabilité: Exécution de code à distance sans authentification (RCE)
Cause racine: Pollution de la chaîne de prototypes
Paquet affecté: react-server-dom-webpack
Version affectée: 19.0.0
Authentification requise: Non

CVE-2025-55182 est une vulnérabilité critique d'exécution de code à distance sans authentification affectant les composants serveur React.
Le problème vient d'une gestion inappropriée des entrées contrôlées par l'utilisateur, permettant une pollution de la chaîne de prototypes et conduisant finalement à une exécution de code arbitraire sur le serveur.


🧠 Détails techniques

  • La vulnérabilité existe dans l'implémentation des composants serveur React.
  • Les entrées fournies par l'utilisateur sont traitées sans validation adéquate.
  • Des entrées malveillantes peuvent polluer la chaîne de prototypes JavaScript.
  • Le prototype pollué est ensuite accédé dans un contexte d'exécution de code.
  • Cela entraîne une exécution de code arbitraire côté serveur.
  • L'attaque peut être effectuée à distance sans authentification.

🎯 Vecteur d'attaque

  • Vecteur d'attaque: Réseau
  • Complexité de l'attaque: Faible
  • Privilèges requis: Aucun
  • Interaction utilisateur: Aucune
  • Périmètre: Modifié

Un attaquant peut envoyer une requête spécialement conçue à un point de terminaison React Server vulnérable, déclenchant une pollution de prototypes et obtenant une exécution de code à distance.


💥 Impact

Une exploitation réussie de CVE-2025-55182 peut permettre à un attaquant de :

  • Exécuter des commandes système arbitraires
  • Compromettre le serveur d'application
  • Accéder à des variables d'environnement sensibles
  • Voler des secrets ou des identifiants
  • Effectuer un mouvement latéral dans l'infrastructure
  • Prendre complètement le contrôle de l'application affectée

Cette vulnérabilité représente un risque de compromission totale du serveur.


🧪 Preuve de concept (PoC)

Une preuve de concept complète démontre l'exploitation de CVE-2025-55182 dans un environnement contrôlé.

Description de haut niveau du PoC :

  • Envoyer une requête conçue contenant des clés de prototypes malveillantes
  • Déclencher une pollution de la chaîne de prototypes dans le traitement React Server
  • Atteindre l'exécution de code contrôlé par l'attaquant sur le serveur

⚠️ Le PoC est destiné uniquement aux tests locaux et environnements de laboratoire.


🛡 Atténuation et correction

  • Mettez à niveau immédiatement dès qu'une version corrigée est publiée.
  • Évitez d'utiliser les versions vulnérables de react-server-dom-webpack.
  • Validez et assainissez strictement toutes les entrées contrôlées par l'utilisateur.
  • Empêchez la pollution de prototypes en :
    • Interdisant les clés __proto__, constructor et prototype
    • Utilisant des modèles de création d'objets sûrs
  • Mettez en œuvre des protections à l'exécution telles que :
    • Gel d'objets
    • Validation approfondie des entrées
    • Surveillance et journalisation de la sécurité

📚 Références

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • Avis de sécurité React (quand publiés)
  • CWE-1321 : Pollution de prototypes

🔒 Divulgation responsable

Ce document ne contient pas de code d'exploit militarisé.
Il est partagé pour sensibiliser et aider les développeurs et les équipes de sécurité à comprendre et corriger le problème de manière responsable.


📜 Licence

Licence MIT

Télécharger l’outil