
PoC CVE-2025-55182
React Server Components के Flight प्रोटोकॉल में deserialization भेद्यता के लिए PoC।
Next.js 14+ और React 19 क्लाइंट और सर्वर के बीच संवाद करने के लिए एक स्वामित्व प्रोटोकॉल ("Flight") का उपयोग करते हैं। समस्या: सर्वर बिना जाँचे किसी भी मॉड्यूल को लोड कर लेता है। नतीजतन हम उसे child_process निष्पादित करा सकते हैं और बूम, RCE।
python CVE-2025-55182.py -t <IP> -p <PORT> --cmd "id"
अपनी डिपेंडेंसियाँ अपडेट करो। बस इतना ही।
इसका उपयोग केवल उन्हीं सिस्टम्स पर करो जिनके तुम मालिक हो या जिनके लिए लिखित अनुमति हो। अगर तुम कुछ बेवकूफी करते हो तो मैं ज़िम्मेदार नहीं हूँ।