Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-55182 — CVE-2025-55182の概念実証 - React Server Componentsにおける重大な未認証リモートコード実行(RCE) | Kitploit
ツール/GitHubGitHub/vvvi5hnu/cve-2025-55182
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubvvvi5hnu/cve-2025-55182

CVE-2025-55182

CVE-2025-55182の概念実証 - React Server Componentsにおける重大な未認証リモートコード実行(RCE)

リポジトリを見る
18ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-55182

CVE-2025-55182 の Proof-of-Concept – React Server Components における深刻な未認証 RCE です。

⚠️ 免責事項
このドキュメントは、教育、防御、および許可されたセキュリティ研究目的のためにのみ提供されます。
明示的な書面による許可なしにシステムやアプリケーションを悪用しようとしないでください。
著者はこの情報の誤用に対する責任を負いません。


📌 概要

CVE ID: CVE-2025-55182
重要度: Critical
脆弱性タイプ: 事前認証リモートコード実行 (RCE)
根本原因: プロトタイプチェーン汚染
影響を受けるパッケージ: react-server-dom-webpack
影響を受けるバージョン: 19.0.0
認証の必要性: 不要

CVE-2025-55182 は、React Server Components に影響を与える 重大な事前認証リモートコード実行脆弱性 です。
この問題は、ユーザー制御の入力が適切に処理されないことに起因し、プロトタイプチェーン汚染 を引き起こし、最終的に サーバー上での任意のコード実行 につながります。


🧠 技術詳細

  • この脆弱性は React Server Components の実装に存在します。
  • ユーザー提供の入力が適切な検証なしに処理されます。
  • 細工された入力により JavaScript のプロトタイプチェーンが汚染されます。
  • 後でコード実行のコンテキストで汚染されたプロトタイプが参照されます。
  • これにより、サーバー側で任意のコードが実行されます。
  • 攻撃は認証なしでリモートから実行可能です。

🎯 攻撃ベクトル

  • 攻撃ベクトル: Network
  • 攻撃の複雑さ: Low
  • 必要な特権: None
  • ユーザーの操作: None
  • 影響の範囲: Changed

攻撃者は、脆弱な React Server エンドポイントに特別に細工されたリクエストを送信し、プロトタイプ汚染を引き起こし、リモートコード実行を達成できます。


💥 影響

CVE-2025-55182 が悪用された場合、攻撃者は以下を行う可能性があります。

  • 任意のシステムコマンドの実行
  • アプリケーションサーバーの侵害
  • 機密性の高い環境変数へのアクセス
  • 秘密情報や認証情報の窃取
  • インフラ内での横方向の移動
  • 影響を受けるアプリケーションの完全な乗っ取り

この脆弱性は、完全なサーバー侵害リスク を表します。


🧪 Proof of Concept (PoC)

管理された環境における CVE-2025-55182 の悪用を実証する完全な Proof-of-Concept が提供されています。

PoC の概要:

  • 悪意のあるプロトタイプキーを含む細工されたリクエストを送信
  • React Server の処理でプロトタイプチェーン汚染を引き起こす
  • 攻撃者が制御するコードのサーバー上での実行を達成

⚠️ この PoC は ローカルテストおよびラボ環境のみ を対象としています。


🛡 緩和策と修正

  • パッチがリリースされたら直ちにアップグレードしてください。
  • 脆弱なバージョンの react-server-dom-webpack を使用しないでください。
  • ユーザー制御の入力を厳密に検証およびサニタイズしてください。
  • 以下の方法でプロトタイプ汚染を防止してください:
    • __proto__、constructor、prototype キーを許可しない
    • 安全なオブジェクト作成パターンを使用する
  • 以下のような実行時の保護を実装してください:
    • オブジェクトのフリーズ
    • 深い入力検証
    • セキュリティ監視とログ記録

📚 参考資料

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • React Security Advisories (公開され次第)
  • CWE-1321: プロトタイプ汚染

🔒 責任ある開示

このドキュメントには、武器化されたエクスプロイトコードは含まれていません。
これは、開発者やセキュリティチームが問題を理解し、責任を持って修正するための認識を高めるために共有されています。


📜 ライセンス

MIT License

ツールをダウンロード