
Образовательный анализ CVE-2025-55182 — критической уязвимости, позволяющей выполнить удалённый код без аутентификации в React Server Components и Next.js. Описывается уязвимая архитектура, протокол React Flight, эксплуатация цепочки прототипов, индикаторы обнаружения и стратегии защитных мер.
В этом репозитории документируются концепции безопасности, изученные в комнате TryHackMe, связанные с CVE-2025-55182 — критической уязвимостью, затрагивающей:
Уязвимость позволяет:
Удаленное выполнение кода без аутентификации с помощью единственного манипулированного HTTP-запроса.
Данный материал предназначен исключительно для образовательных и защитных целей,
не содержит ответов, флагов или полного прохождения платформы.
[ Браузер ]
│
▼
[ Запрос React Flight ]
│
▼
[ Next.js / RSC на сервере ]
│
▼
[ Среда выполнения Node.js ]
│
▼
[ Операционная система ]
React Server Components, представленные в React 19, позволяют:
Отвечает за:
| Маркер | Функция |
|---|---|
| $@ | Ссылка на чанк |
| $B | Ссылка на Blob |
| $1:constructor:constructor | Доступ к цепочке прототипов |
Уязвимый концептуальный фрагмент:
moduleExports[metadata[2]]
Этот доступ в JavaScript:
Небезопасная десериализация
↓
Доступ к цепочке прототипов
↓
Вызов Function()
↓
Удаленное выполнение кода (RCE)
Результат:
Полная компрометация среды выполнения.
⚠️ Без шагов лаборатории — только технический анализ.
Манипулированный сериализованный пейлоад
↓
Обработка React Flight
↓
Обход цепочки прототипов
↓
Динамическое создание функции JavaScript
↓
Выполнение кода в Node.js
Возможные последствия:
В авторизованных тестовых средах начальные подтверждения могут включать:
id # пользователь процесса
uname -a # информация о системе
pwd # текущий каталог
ls -la # локальные файлы
env # переменные окружения
Эти команды служат только для:
подтверждения наличия удаленного выполнения,
не представляют собой полную процедуру комнаты.
React
Next.js
Обновить до:
Возможные признаки эксплуатации:
Эти паттерны:
редки в легитимном трафике,
являясь сильными индикаторами атаки.
Лучшие защитные практики:
Раннее обнаружение значительно снижает риск в production.
CVE-2025-55182 критичен, потому что:
Демонстрируя, что:
тонкие ошибки десериализации могут привести к полному RCE.
Комната делает акцент на:
Контент предназначен для:
Эксплуатация систем без разрешения незаконна.
React2Shell (CVE-2025-55182) показывает, что:
современные абстракции фреймворков могут скрывать
критические границы безопасности.
Понимание этих слоев необходимо для: