
Proof-of-Concept per CVE-2025-55182, una RCE critica non autenticata nei React Server Components.
Proof-of-Concept per CVE-2025-55182, una RCE critica non autenticata nei React Server Components.
⚠️ Disclaimer
Questo documento è fornito strettamente a scopo educativo, difensivo e di ricerca di sicurezza autorizzata.
NON tentare di sfruttare sistemi o applicazioni senza esplicita autorizzazione scritta.
L'autore non si assume alcuna responsabilità per l'uso improprio di queste informazioni.
CVE ID: CVE-2025-55182
Gravità: Critica
Tipo di vulnerabilità: Esecuzione di codice remoto (RCE) pre-autenticazione
Causa principale: Inquinamento della catena dei prototipi
Pacchetto interessato: react-server-dom-webpack
Versione interessata: 19.0.0
Autenticazione richiesta: No
CVE-2025-55182 è una vulnerabilità critica di esecuzione remota di codice pre-autenticazione che riguarda React Server Components.
Il problema deriva dalla gestione impropria dell'input controllato dall'utente, che consente l'inquinamento della catena dei prototipi e porta infine all'esecuzione di codice arbitrario sul server.
Un attaccante può inviare una richiesta appositamente predisposta a un endpoint React Server vulnerabile, innescando l'inquinamento dei prototipi e ottenendo l'esecuzione remota di codice.
Lo sfruttamento riuscito di CVE-2025-55182 può consentire a un attaccante di:
Questa vulnerabilità rappresenta un rischio di compromissione completa del server.
Un proof-of-concept completo dimostra lo sfruttamento di CVE-2025-55182 in un ambiente controllato.
Descrizione di alto livello del PoC:
⚠️ Il PoC è destinato solo a test locali e ambienti di laboratorio.
react-server-dom-webpack.__proto__, constructor e prototypeQuesto documento non contiene codice exploit armato.
Viene condiviso per aumentare la consapevolezza e aiutare sviluppatori e team di sicurezza a comprendere e risolvere il problema in modo responsabile.
Licenza MIT