
PoC CVE-2025-55182
React Server ComponentsのFlightプロトコルにおけるデシリアライゼーション脆弱性のPoC。
Next.js 14+ と React 19 は、クライアントとサーバー間の通信に独自プロトコル("Flight")を使用しています。問題は、サーバーが検証なしに任意のモジュールをロードすることです。そのため、child_process を実行させることができ、そのままRCEに至ります。
python CVE-2025-55182.py -t <IP> -p <PORT> --cmd "id"
依存関係を更新してください。以上です。
自分の所有するシステム、または書面による許可があるシステムでのみ使用してください。あなたが愚かなことをしても私は責任を負いません。