
una critica vulnerabilità di Remote Code Execution (RCE) in React Server Components (RSC). Include anche un realistico 'Lab Environment' per testare e comprendere in sicurezza la vulnerabilità.
Questo repository contiene uno scanner completo e uno strumento di exploit per CVE-2025-55182, una vulnerabilità critica di Remote Code Execution (RCE) nei React Server Components (RSC). Include inoltre un realistico "Ambiente di Laboratorio" per testare e comprendere la vulnerabilità in sicurezza.
Questo strumento è solo per scopi educativi e di test autorizzati. Non utilizzare questo strumento su sistemi di cui non si è proprietari o per i quali non si ha esplicita autorizzazione al test. Gli autori non sono responsabili per eventuali usi impropri.
CVE-2025-55182.py: Il principale strumento Python per la scansione e l'exploit.server.js: Un server Node.js vulnerabile (React 19.0.0).index.html: L'interfaccia utente del laboratorio (Cruscotto di Sistema).flag.txt: Il target capture-the-flag (protetto dall'accesso web).Dockerfile: Per containerizzare il laboratorio.vulnerability.md: Analisi tecnica dettagliata della CVE.Costruisci ed esegui il container vulnerabile:
docker build -t cve-2025-55182-lab .
docker run -p 3002:3002 cve-2025-55182-lab
Accedi al laboratorio all'indirizzo http://localhost:3002.
Richiede Node.js 18+.
npm install
npm start
Verifica se un target è vulnerabile.
python3 CVE-2025-55182.py scan -u http://localhost:3002/formaction
-u <url>: URL del target.-f <file>: File contenente un elenco di URL.Apre una shell interattiva sul target.
python3 CVE-2025-55182.py exploit -u http://localhost:3002/formaction
Una volta nella shell, puoi eseguire comandi come ls, whoami o cat flag.txt.
Il laboratorio presenta una Area Riservata. Il file flag.txt si trova sul server ma è configurato per restituire un 403 Forbidden (404 simulato) quando viene accesso tramite browser web.
Obiettivo: Usa lo strumento di exploit per bypassare la restrizione web e leggere il contenuto di flag.txt.
Vedi VULNERABILITY.md per un'analisi approfondita della causa principale, delle catene di gadget e delle mitigazioni.