
Prova de conceito para CVE-2025-55182, uma RCE crítica não autenticada em React Server Components.
Prova de Conceito para CVE-2025-55182, uma RCE (execução remota de código) crítica não autenticada em React Server Components.
⚠️ Aviso
Este documento é fornecido estritamente para fins de pesquisa educacional, defensiva e autorizada de segurança.
NÃO tente explorar sistemas ou aplicações sem permissão explícita por escrito.
O autor não se responsabiliza pelo uso indevido destas informações.
ID do CVE: CVE-2025-55182
Severidade: Crítica
Tipo de Vulnerabilidade: Execução Remota de Código (RCE) Pré-Autenticação
Causa Raiz: Poluição da Cadeia de Protótipos
Pacote Afetado: react-server-dom-webpack
Versão Afetada: 19.0.0
Autenticação Necessária: Não
CVE-2025-55182 é uma vulnerabilidade crítica de execução remota de código pré-autenticação que afeta React Server Components.
O problema surge devido ao tratamento inadequado de entrada controlada pelo usuário, o que permite poluição da cadeia de protótipos e, em última análise, leva à execução arbitrária de código no servidor.
Um atacante pode enviar uma solicitação especialmente elaborada para um endpoint React Server vulnerável, acionando a poluição de protótipos e alcançando a execução remota de código.
A exploração bem-sucedida do CVE-2025-55182 pode permitir que um atacante:
Esta vulnerabilidade representa um risco de comprometimento total do servidor.
Uma prova de conceito completa demonstra a exploração do CVE-2025-55182 em um ambiente controlado.
Descrição da PoC em alto nível:
⚠️ A PoC é destinada apenas para testes locais e ambientes de laboratório.
react-server-dom-webpack.__proto__, constructor e prototypeEste documento não contém código de exploit armado.
Ele é compartilhado para aumentar a conscientização e ajudar desenvolvedores e equipes de segurança a entender e remediar o problema de forma responsável.
Licença MIT