
Análise educacional do CVE-2025-55182, uma RCE crítica não autenticada em React Server Components e Next.js. Abrange arquitetura vulnerável, protocolo React Flight, exploração da cadeia de protótipos, indicadores de detecção e estratégias de mitigação defensiva.
Este repositório documenta os conceitos de segurança estudados na sala do TryHackMe referente ao CVE-2025-55182, uma vulnerabilidade crítica que afeta:
A falha possibilita:
Execução remota de código sem autenticação por meio de uma única requisição HTTP manipulada.
Este material possui finalidade exclusivamente educacional e defensiva,
não contendo respostas, flags ou walkthrough completo da plataforma.
[ Navegador ]
│
▼
[ Requisição React Flight ]
│
▼
[ Next.js / RSC no Servidor ]
│
▼
[ Runtime Node.js ]
│
▼
[ Sistema Operacional ]
Os React Server Components, introduzidos no React 19, permitem:
Responsável por:
| Marcador | Função |
|---|---|
| $@ | Referência a chunk |
| $B | Referência a Blob |
| $1:constructor:constructor | Acesso à cadeia de protótipos |
Trecho conceitual vulnerável:
moduleExports[metadata[2]]
Esse acesso em JavaScript:
Desserialização insegura
↓
Acesso à prototype chain
↓
Invocação de Function()
↓
Remote Code Execution (RCE)
Resultado:
Comprometimento total do ambiente de execução.
⚠️ Sem passos do laboratório — apenas análise técnica.
Payload serializado manipulado
↓
Processamento pelo React Flight
↓
Traversal da prototype chain
↓
Criação dinâmica de função JavaScript
↓
Execução de código no Node.js
Possíveis consequências:
Em ambientes autorizados de teste, confirmações iniciais podem envolver:
id # usuário do processo
uname -a # informações do sistema
pwd # diretório atual
ls -la # arquivos locais
env # variáveis de ambiente
Esses comandos servem apenas para:
confirmar a presença de execução remota,
não representam o procedimento completo da sala.
React
Next.js
Atualizar para:
Possíveis sinais de exploração:
Esses padrões são:
raros em tráfego legítimo,
sendo fortes indicadores de ataque.
Boas práticas defensivas:
A detecção precoce reduz significativamente o risco em produção.
O CVE-2025-55182 é crítico porque:
Demonstrando que:
falhas sutis de desserialização podem resultar em RCE completo.
A sala enfatiza:
Conteúdo destinado a:
A exploração de sistemas sem autorização é ilegal.
O React2Shell (CVE-2025-55182) evidencia que:
abstrações modernas de frameworks podem ocultar
limites críticos de segurança.
Compreender essas camadas é essencial para: