
CVE-2025-55182 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, React Server Components में एक महत्वपूर्ण बिना प्रमाणीकरण के RCE।
CVE-2025-55182 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, React Server Components में एक गंभीर बिना प्रमाणीकरण के RCE।
⚠️ अस्वीकरण
यह दस्तावेज़ केवल शैक्षिक, रक्षात्मक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है।
स्पष्ट लिखित अनुमति के बिना सिस्टम या अनुप्रयोगों का शोषण करने का प्रयास न करें।
लेखक इस जानकारी के दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।
CVE ID: CVE-2025-55182
गंभीरता: गंभीर
भेद्यता प्रकार: प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन (RCE)
मूल कारण: प्रोटोटाइप श्रृंखला प्रदूषण
प्रभावित पैकेज: react-server-dom-webpack
प्रभावित संस्करण: 19.0.0
प्रमाणीकरण आवश्यक: नहीं
CVE-2025-55182 एक गंभीर प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन भेद्यता है जो React Server Components को प्रभावित करती है। यह समस्या उपयोगकर्ता-नियंत्रित इनपुट के अनुचित हैंडलिंग के कारण उत्पन्न होती है, जो प्रोटोटाइप श्रृंखला प्रदूषण की अनुमति देती है और अंततः सर्वर पर मनमाना कोड निष्पादन की ओर ले जाती है।
एक हमलावर एक कमजोर React Server एंडपॉइंट पर विशेष रूप से तैयार अनुरोध भेज सकता है, जिससे प्रोटोटाइप प्रदूषण शुरू होता है और रिमोट कोड निष्पादन प्राप्त होता है।
CVE-2025-55182 के सफल शोषण से हमलावर निम्नलिखित कर सकता है:
यह भेद्यता पूर्ण सर्वर समझौता जोखिम का प्रतिनिधित्व करती है।
एक पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट नियंत्रित वातावरण में CVE-2025-55182 के शोषण को प्रदर्शित करता है।
उच्च-स्तरीय PoC विवरण:
⚠️ PoC केवल स्थानीय परीक्षण और प्रयोगशाला वातावरण के लिए है।
react-server-dom-webpack के कमजोर संस्करणों का उपयोग करने से बचें।__proto__, constructor, और prototype कुंजियों को अस्वीकार करकेइस दस्तावेज़ में हथियारबंद शोषण कोड नहीं है। इसे जागरूकता बढ़ाने और डेवलपर्स और सुरक्षा टीमों को समस्या को समझने और जिम्मेदारी से सुधारने में मदद करने के लिए साझा किया गया है।
MIT License