
CVE-2025-55182 检测方式和攻击利用
자가 점검 도구로, CVE-2025-55182 취약점을 점검합니다.
React Server Components가 서버 함수 엔드포인트로 전송된 페이로드를 디코딩할 때 경로 해석 결함이 존재합니다. 이는 콜론으로 객체 속성을 구분하여 중첩 값 참조를 구현합니다(예: $1🅰️b는 {"a":{"b":"foo"}}.a.b에 해당). 그러나 속성 존재 여부 검증이 없습니다. $1🅰️a를 전달하면 {}.a.a의 유효하지 않은 값 참조가 발생하여 서버 500 오류를 유발합니다. 공격자는 특수하게 조작된 페이로드를 통해 프로토타입 체인 오염과 코드 인젝션을 이용하여 RCE를 실현할 수 있습니다.
python3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
본 도구는 오직 보안 연구 목적으로만 사용하십시오. 불법적인 용도로 사용하지 마십시오.