
CVE-2025-55182에 대한 개념 증명(PoC) — React Server Components의 치명적인 인증되지 않은 RCE(원격 코드 실행) 취약점입니다.
CVE-2025-55182에 대한 개념 증명(PoC), React Server Components의 심각한 인증 불필요 원격 코드 실행(RCE) 취약점입니다.
⚠️ 고지 사항
이 문서는 교육, 방어, 그리고 승인된 보안 연구 목적으로만 제공됩니다.
명시적인 서면 허가 없이 시스템이나 애플리케이션을 악용하려고 시도하지 마십시오.
저자는 이 정보의 오용에 대해 어떠한 책임도 지지 않습니다.
CVE ID: CVE-2025-55182
심각도: 치명적(Critical)
취약점 유형: 인증 전 원격 코드 실행(RCE)
근본 원인: 프로토타입 체인 오염(Prototype Chain Pollution)
영향을 받는 패키지: react-server-dom-webpack
영향을 받는 버전: 19.0.0
인증 필요 여부: 아니요
CVE-2025-55182는 React Server Components에 영향을 미치는 심각한 인증 전 원격 코드 실행 취약점입니다.
이 문제는 사용자 제어 입력을 부적절하게 처리하여 프로토타입 체인 오염을 허용하고, 궁극적으로 서버에서의 임의 코드 실행으로 이어집니다.
공격자는 취약한 React Server 엔드포인트에 특수하게 조작된 요청을 보내 프로토타입 오염을 유발하고 원격 코드 실행을 달성할 수 있습니다.
CVE-2025-55182의 성공적인 악용을 통해 공격자는 다음을 수행할 수 있습니다:
이 취약점은 완전한 서버 장악 위험을 나타냅니다.
완전한 개념 증명은 통제된 환경에서 CVE-2025-55182의 악용을 시연합니다.
PoC의 높은 수준 설명:
⚠️ 이 PoC는 로컬 테스트 및 랩 환경에서만 사용하기 위한 것입니다.
react-server-dom-webpack 사용을 피하십시오.__proto__, constructor, prototype 키 허용 금지이 문서에는 무기화된 익스플로잇 코드가 포함되어 있지 않습니다.
이는 인식을 높이고 개발자와 보안 팀이 문제를 책임감 있게 이해하고 수정하도록 돕기 위해 공유됩니다.
MIT License