
Script Python per testare CVE-2025-55184
Script Python per testare CVE-2025-55184
Uno script di validazione della sicurezza sicuro progettato per rilevare CVE-2025-55184, una vulnerabilità denial-of-service (DoS) che colpisce React Server Components (RSC).
Questo strumento è inteso esclusivamente per test di sicurezza interni e valutazioni controllate. Deve essere utilizzato solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione.
CVE-2025-55184 - Denial of Service (DoS) Gravità: ALTA | Punteggio CVSS: 7.5
CVE-2025-55184 impatta la logica di deserializzazione utilizzata da React Server Components. Un payload RSC appositamente creato può causare l'entrata del server in un loop di risoluzione infinito, portando a denial of service.
Questa condizione può comportare:
Questo scanner invia un payload di validazione non distruttivo all'endpoint RSC standard e valuta il comportamento del server (tempo di risposta e condizioni di timeout) per determinare se il target appare vulnerabile.
Secondo l'avviso di sicurezza ufficiale di React, la vulnerabilità riguarda i seguenti pacchetti:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackLe seguenti versioni sono vulnerabili:
Queste vulnerabilità sono presenti nelle stesse linee di rilascio di CVE-2025-55182. I precedenti tentativi di patch erano incompleti e non hanno risolto completamente tutti i vettori DoS.
React ha ufficialmente backportato le correzioni alle seguenti versioni:
È richiesto un aggiornamento immediato se stai eseguendo una qualsiasi delle versioni interessate elencate sopra.
/_rscLo strumento non sfrutta, persiste, modifica o estrae dati dal sistema target.
Clona il repository:
git clone https://github.com/KkHackingLearning/CVE-2025-55184_Testing.git
cd CVE-2025-55184_Testing
Installa le dipendenze:
pip install requests
Requisiti:
python3 scanner.py -d http://example.com:3000
------------------------------------------------------------
CVE-2025-55184 | React Server Components DoS Scanner
------------------------------------------------------------
Testing http://example.com
Response OK (#s)
Scan Summary
http://example.com -> Not Vulnerable or Vulnerable
Non Vulnerabile
Il target risponde normalmente entro i limiti di tempo previsti.
Vulnerabile
La risposta del target è significativamente ritardata o va in timeout, indicando un potenziale loop di deserializzazione infinito.
| Opzione | Descrizione |
|---|---|
-d, --domain | Dominio o IP del singolo target |
--timeout | Timeout della richiesta in secondi (default: 5) |
-v, --verbose | Abilita output a livello di debug |
⚠ IMPORTANTE
Questo strumento deve essere utilizzato solo su sistemi che possedi o per i quali hai esplicita autorizzazione al test.
Il test non autorizzato può violare:
L'autore non si assume alcuna responsabilità per l'uso improprio di questo strumento.
~ Ricercatore di Cybersicurezza_
Questo progetto è fornito esclusivamente per test di sicurezza interni e scopi di ricerca.