
CVE-2025-55182の概念実証 - React Server Componentsにおける重大な未認証リモートコード実行(RCE)
CVE-2025-55182 の Proof-of-Concept – React Server Components における深刻な未認証 RCE です。
⚠️ 免責事項
このドキュメントは、教育、防御、および許可されたセキュリティ研究目的のためにのみ提供されます。
明示的な書面による許可なしにシステムやアプリケーションを悪用しようとしないでください。
著者はこの情報の誤用に対する責任を負いません。
CVE ID: CVE-2025-55182
重要度: Critical
脆弱性タイプ: 事前認証リモートコード実行 (RCE)
根本原因: プロトタイプチェーン汚染
影響を受けるパッケージ: react-server-dom-webpack
影響を受けるバージョン: 19.0.0
認証の必要性: 不要
CVE-2025-55182 は、React Server Components に影響を与える 重大な事前認証リモートコード実行脆弱性 です。
この問題は、ユーザー制御の入力が適切に処理されないことに起因し、プロトタイプチェーン汚染 を引き起こし、最終的に サーバー上での任意のコード実行 につながります。
攻撃者は、脆弱な React Server エンドポイントに特別に細工されたリクエストを送信し、プロトタイプ汚染を引き起こし、リモートコード実行を達成できます。
CVE-2025-55182 が悪用された場合、攻撃者は以下を行う可能性があります。
この脆弱性は、完全なサーバー侵害リスク を表します。
管理された環境における CVE-2025-55182 の悪用を実証する完全な Proof-of-Concept が提供されています。
PoC の概要:
⚠️ この PoC は ローカルテストおよびラボ環境のみ を対象としています。
react-server-dom-webpack を使用しないでください。__proto__、constructor、prototype キーを許可しないこのドキュメントには、武器化されたエクスプロイトコードは含まれていません。
これは、開発者やセキュリティチームが問題を理解し、責任を持って修正するための認識を高めるために共有されています。
MIT License