
Outil d'exploitation basé sur Rust pour CVE-2025-55182, permettant l'exécution de code à distance sur les serveurs react-server-dom-webpack via des requêtes multipart spécialement conçues, avec shell interactif, lecture de fichiers et capacités d'exécution de commandes.
Outil d'exploitation CVE-2025-55182 (version Rust)
Aperçu du projet
Ce projet est un outil de recherche en sécurité développé en langage Rust, ciblant la vulnérabilité d'exécution de code à distance (RCE) présente dans [email protected]. Cette vulnérabilité permet à un attaquant d'exécuter du code arbitraire sur le serveur cible sans authentification, en construisant des requêtes malveillantes de type Server Action.
Fonctionnalités principales
L'outil propose plusieurs méthodes d'exploitation :
Implémentation technique
L'outil construit des requêtes spéciales multipart/form-data et exploite le mécanisme Action de React Server Components pour injecter un Payload malveillant dans le champ $ACTION_0:0. Le Payload spécifie le module intégré de Node.js à appeler (par exemple vm#runInThisContext), contournant ainsi les restrictions de sécurité pour exécuter du code arbitraire.
Avertissement (chinois)
Avertissement (Disclaimer)
Ce projet est destiné uniquement à la recherche en cybersécurité, à l'analyse de vulnérabilités et à des fins d'apprentissage, afin d'aider les utilisateurs à comprendre les principes techniques associés, à améliorer leur sensibilisation à la sécurité et à renforcer leurs capacités de protection.
Avant d'utiliser ce projet, veuillez lire attentivement et accepter les conditions suivantes :
Ce projet ne doit pas être utilisé pour des activités illégales telles que des tests d'intrusion, attaques, intrusions, scans ou exploitations non autorisés. L'utilisateur doit s'assurer d'obtenir l'autorisation explicite du propriétaire du système cible avant d'effectuer tout test.
Le développeur décline toute responsabilité pour les pertes directes ou indirectes, responsabilités légales, responsabilités pénales, dommages aux données ou interruptions de service résultant de l'utilisation de ce projet.
L'utilisation de ce projet implique que l'utilisateur accepte volontairement tous les risques, y compris, sans s'y limiter :
La violation des lois et règlements
Les conséquences d'une utilisation non autorisée
L'instabilité du système
Les dommages ou fuites de données
L'utilisateur doit se conformer aux lois et règlements de son pays ou de sa région. En cas d'opérations illégales effectuées lors de l'utilisation, l'utilisateur assume seul l'entière responsabilité, indépendamment du développeur.
Tout le contenu de ce projet est fourni uniquement à titre de référence pour la recherche technique et ne garantit pas son fonctionnement dans tous les environnements. Le développeur ne s'engage pas à fournir une maintenance, des mises à jour ou un support technique.
En utilisant ou en continuant d'utiliser ce projet, vous reconnaissez avoir lu, compris et accepté pleinement l'intégralité du présent avertissement.