
CVE-2025-55182用のRustベースのエクスプロイトツール。巧妙に細工されたマルチパートリクエストを介してreact-server-dom-webpackサーバー上でリモートコード実行を可能にし、インタラクティブシェル、ファイル読み取り、コマンド実行機能を備えています。
CVE-2025-55182 脆弱性悪用ツール(Rust版) プロジェクト概要 本プロジェクトは、Rust言語で開発されたセキュリティ研究ツールであり、[email protected] に存在するリモートコード実行(RCE)脆弱性を対象としています。この脆弱性により、攻撃者は悪意のある Server Action リクエストを構築することで、認証なしで対象サーバー上で任意のコードを実行できます。
コア機能 このツールは複数の悪用方法を提供します: コマンド実行:vm モジュールまたは child_process モジュールを介して対象サーバー上で任意のシェルコマンドを実行 ファイル読み取り:fs モジュールを利用してサーバー上の機密ファイルを読み取り JavaScript 実行:サーバー側で直接任意のJavaScriptコードを実行 対話型シェル:ターミナルに似た対話インターフェースを提供し、継続的な操作を容易にします 脆弱性テスト:対象にこの脆弱性が存在するかどうかを自動的にテストします
技術実装 このツールは、特別に構築された multipart/form-data リクエストを介して、React Server Components の Action メカニズムを利用し、悪意のあるペイロードを $ACTION_0:0 フィールドに注入します。ペイロードは呼び出す Node.js 組み込みモジュール(例:vm#runInThisContext)を指定し、セキュリティ制限を回避して任意のコードを実行します。
免責事項(日本語)
免責事項(Disclaimer)
本プロジェクトは、ネットワークセキュリティ研究、脆弱性分析、学習目的のみに使用され、ユーザーが関連する技術原理を理解し、セキュリティ意識を高め、防御能力を強化することを目的としています。
本プロジェクトを使用する前に、以下の条項をよく読み、同意してください:
本プロジェクトを、いかなる無許可のペネトレーション、攻撃、侵入、スキャン、悪用などの違法行為にも使用してはなりません。 ユーザーは、いかなるテストを実施する前にも、対象システムの所有者から明確な許可を得ていることを確認しなければなりません。
開発者は、本プロジェクトの使用によって生じたいかなる直接的または間接的な損害、法的責任、刑事責任、データ破壊、サービス中断についても一切責任を負いません。
本プロジェクトを使用することは、ユーザーが以下のリスクを含む(ただしこれらに限定されない)すべてのリスクを自発的に負担することを意味します:
法令違反
無断使用による結果
システムの不安定さ
データの破壊または漏洩
ユーザーは、所在する国または地域の法令を遵守しなければなりません。 ユーザーが使用中に違法な操作を行った場合、そのすべての責任はユーザー自身が負うものとし、開発者とは関係ありません。
本プロジェクトのすべての内容は技術研究の参考としてのみ提供され、すべての環境での適用を保証するものではありません。開発者は、メンテナンス、更新、技術サポートの提供を約束しません。
本プロジェクトを使用する、または使用し続ける場合、本免責事項のすべての内容を読み、理解し、完全に同意したことを意味します。