CVE-2025-55182 // REACT SERVER COMPONENTS RCE
[ 概要 ]
CVE-2025-55182 用の Exploit PoC。React Server Components の安全でないバージョンと入力検証関数の
脆弱性を対象としています。
[ 技術的メカニズム ]
- Vector : ハイドレーション中の $1:proto:then によるプロトタイプ汚染。
- Payload : process.mainModule.require('child_process') による RCE。
- Exfil : X-Action-Redirect ヘッダーを介したデータ漏えい。
[ 要件 ]
[ 戦略 ]
- standard : 直接の child_process 実行。
- obfuscated : 基本的な WAF パターンマッチングを回避する 16 進エンコード機能。
[ 免責事項 ]
許可されたセキュリティ研究および教育目的のみに使用してください。
[ 使用方法 ]
基本チェック
python3 exploit.py -t -c "id"
WAF バイパスの試行
python3 exploit.py -t -c "cat /etc/passwd (RCE Command)" -s obfuscated