
CVE-2025-55182 检测方式和攻击利用
स्वयं-उपयोग जांच उपकरण, CVE-2025-55182 भेद्यता की जांच के लिए
React Server Components में, सर्वर फ़ंक्शन एंडपॉइंट पर भेजे गए payload को डिकोड करते समय, पथ विश्लेषण में दोष है। यह कोलन द्वारा ऑब्जेक्ट गुणों को अलग करके नेस्टेड मान निकालता है (जैसे: $1🅰️b का अर्थ {"a":{"b":"foo"}}.a.b), लेकिन गुणों की उपस्थिति की जाँच नहीं करता है। जब $1🅰️a भेजा जाता है, तो {}.a.a का अमान्य मान निकलता है, जिससे सर्वर 500 त्रुटि उत्पन्न होती है; दूसरी ओर, हमलावर विशेष payload बनाकर प्रोटोटाइप श्रृंखला प्रदूषण और कोड इंजेक्शन का उपयोग करके RCE प्राप्त कर सकता है।
python3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
यह उपकरण केवल सुरक्षा अनुसंधान के लिए है, इसे अवैध उपयोग के लिए उपयोग न करें।