
CVE-2025-55182(React Server Components의 사전 인증 RCE)를 학습하기 위한 교육용 저장소입니다. 단계별 문서, 실습, 취약한 Dockerized Next.js 앱의 개념 증명 익스플로잇을 포함합니다.
| 항목 | 내용 |
|---|
| CVE ID | CVE-2025-55182 |
| 유형 | Pre-authentication Remote Code Execution (RCE) |
| CWE | CWE-502: Deserialization of Untrusted Data |
| CVSS | 10.0 (Critical) |
| 영향 | React 19.0.0 - 19.2.2 |
.
├── docs/ # 📚 학습 문서(Step 1-4)
├── exercises/ # 🧪 연습 스크립트
├── exploit/ # 💀 PoC 스크립트
└── vulnerable-app/ # 🎯 취약한 Next.js 앱
cd vulnerable-app
docker compose up --build -d
cd exploit
pip install -r requirements.txt
python3 poc.py http://localhost:3000 "id"
uid=0(root) gid=0(root) groups=0(root)...
🎉 RCE 성공!
단계적으로 취약점을 이해하기 위한 문서가 있습니다:
| Step | 주제 | 파일 |
|---|---|---|
| 1 | Prototype Pollution 기초 | docs/01_prototype_pollution_basics.md |
| 2 | Constructor Chain 및 RCE | docs/02_constructor_chain.md |
| 3 | React Flight 프로토콜 | docs/03_react_flight_protocol.md |
| 4 | 취약점 개요 및 수정 | docs/04_vulnerability_summary.md |
# Step 1: Prototype Pollution 체험
node exercises/01_prototype_pollution.js
# Step 2: Constructor Chain 이해
node exercises/02_constructor_chain.js
# Step 3: 참조 해결 시뮬레이션
node exercises/03_reference_resolution.js
# Step 4: 페이로드 완전 분석
node exercises/04_full_exploit_analysis.js
# React를 최신 버전으로 업데이트
npm install react@latest react-dom@latest
수정된 버전: 19.0.3+, 19.1.4+, 19.2.3+