
CVE-2025-55182 Metodo di rilevamento e sfruttamento degli attacchi
Strumento di verifica personale per controllare la vulnerabilità CVE-2025-55182
Durante la decodifica del payload inviato agli endpoint delle funzioni server, esiste un difetto nel parsing dei percorsi. Utilizza i due punti per separare le proprietà degli oggetti e ottenere valori annidati (ad esempio $1🅰️b corrisponde a {"a":{"b":"foo"}}.a.b), ma non verifica l'esistenza delle proprietà. Quando si passa $1🅰️a, viene attivato un accesso non valido a {}.a.a, causando un errore 500 lato server; mentre un attaccante può costruire un payload speciale sfruttando la contaminazione della catena dei prototipi (prototype pollution) e l'iniezione di codice per ottenere RCE.
python3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza. Non utilizzarlo per scopi illegali.