
CVE-2025-55182 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, React सर्वर कंपोनेंट्स में एक महत्वपूर्ण अप्रमाणित RCE। इसमें एक Python स्क्रिप्ट शामिल है जो कमजोर Next.js/React संस्करणों के विरुद्ध दुर्भावनापूर्ण HTTP अनुरोध निर्माण का प्रदर्शन करती है।
यह रिपॉजिटरी CVE-2025-55182 के लिए एक सरल शोषण रखता है, जो React Server Components में एक गंभीर रिमोट कोड निष्पादन भेद्यता है।
CVE-2025-55182 React Server Components (CVSS 10.0) में एक अनऑथेंटिकेटेड रिमोट कोड निष्पादन भेद्यता है। यह भेद्यता प्रभावित करती है कि कैसे React React Server Function एंडपॉइंट्स पर भेजे गए पेलोड को डिकोड करता है, जिससे एक हमलावर सर्वर पर रिमोट कोड निष्पादन प्राप्त करने वाले दुर्भावनापूर्ण HTTP अनुरोध तैयार कर सकता है।
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcelreact-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1exploit.py स्क्रिप्ट दर्शाती है कि कैसे एक हमलावर React Server Function एंडपॉइंट पर एक दुर्भावनापूर्ण HTTP अनुरोध तैयार करके इस भेद्यता का शोषण कर सकता है।
नोट: यह शोषण केवल Next.js और React के भेद्य संस्करणों के विरुद्ध काम करता है। पैच किए गए संस्करणों में अपडेट करने के बाद, शोषण कार्य नहीं करेगा।
भेद्य Next.js एप्लिकेशन को लक्षित करने वाली शोषण स्क्रिप्ट:

Next.js और React को अपडेट करने के बाद वही शोषण स्क्रिप्ट - शोषण अब काम नहीं करता:

शोषण को क्रियान्वित दिखाने वाला उदाहरण आउटपुट:

यह भेद्यता React Server Components के भेद्य संस्करणों को चलाने वाले सर्वरों पर अनऑथेंटिकेटेड रिमोट कोड निष्पादन की अनुमति देती है। भले ही आपका एप्लिकेशन स्पष्ट रूप से React Server Function एंडपॉइंट्स को लागू नहीं करता हो, यदि यह React Server Components का समर्थन करता है तो यह अभी भी भेद्य हो सकता है।
तत्काल कार्रवाई आवश्यक: नवीनतम पैच किए गए संस्करणों में अपग्रेड करें:
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
यह शोषण केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इस कोड का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है। कंप्यूटर सिस्टमों तक अनधिकृत पहुंच अवैध है।