
Exploit de prova de conceito para CVE-2025-55182, uma RCE crítica não autenticada em React Server Components. Inclui um script Python demonstrando a criação de requisições HTTP maliciosas contra versões vulneráveis do Next.js/React.
Este repositório contém um exploit simples para CVE-2025-55182, uma vulnerabilidade crítica de execução remota de código nos React Server Components.
CVE-2025-55182 é uma vulnerabilidade de execução remota de código não autenticada nos React Server Components (CVSS 10.0). A vulnerabilidade afeta a forma como o React decodifica payloads enviados para endpoints de React Server Function, permitindo que um atacante crie requisições HTTP maliciosas que alcançam execução remota de código no servidor.
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1O script exploit.py demonstra como um atacante poderia explorar esta vulnerabilidade criando uma requisição HTTP maliciosa para um endpoint de React Server Function.
Nota: Este exploit funciona apenas contra versões vulneráveis do Next.js e React. Após atualizar para as versões corrigidas, o exploit não funcionará mais.
O script de exploit atacando uma aplicação Next.js vulnerável:

O mesmo script de exploit após atualizar Next.js e React - o exploit não funciona mais:

Exemplo de saída mostrando o exploit em ação:

Esta vulnerabilidade permite execução remota de código não autenticada em servidores que executam versões vulneráveis dos React Server Components. Mesmo que sua aplicação não implemente explicitamente endpoints de React Server Function, ela ainda pode estar vulnerável se suportar React Server Components.
Ação imediata necessária: Atualize para as versões corrigidas mais recentes:
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
Este exploit é fornecido apenas para fins educacionais e de pesquisa em segurança. Não utilize este código contra sistemas que você não possua ou para os quais não tenha permissão explícita para testar. O acesso não autorizado a sistemas de computador é ilegal.