
Скрипт Python для тестирования CVE-2025-55184
Python-скрипт для тестирования CVE-2025-55184
Безопасный скрипт проверки безопасности, предназначенный для обнаружения CVE-2025-55184, уязвимости типа «отказ в обслуживании» (DoS), затрагивающей React Server Components (RSC).
Этот инструмент предназначен строго для внутреннего тестирования безопасности и контролируемых оценок.
Его следует использовать только в отношении систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
CVE-2025-55184 – Отказ в обслуживании (DoS)
Серьёзность: ВЫСОКАЯ | Оценка CVSS: 7.5
CVE-2025-55184 влияет на логику десериализации, используемую React Server Components.
Специально сформированный RSC-пейлоад может заставить сервер войти в бесконечный цикл разрешения, что приводит к отказу в обслуживании.
Это состояние может привести к:
Данный сканер отправляет неразрушающий проверочный пейлоад на стандартную RSC-конечную точку и оценивает поведение сервера (время ответа и условия тайм-аута), чтобы определить, выглядит ли цель уязвимой.
Согласно официальному уведомлению безопасности React, уязвимость затрагивает следующие пакеты:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackСледующие версии уязвимы:
Эти уязвимости присутствуют в тех же линейках релизов, что и CVE-2025-55182.
Предыдущие попытки исправления были неполными и не устранили все DoS-векторы.
React официально перенёс исправления в следующие версии:
Требуется немедленное обновление, если вы используете любую из указанных выше затронутых версий.
/_rscИнструмент не эксплуатирует, не сохраняет, не изменяет и не извлекает данные из целевой системы.
Клонируйте репозиторий:
git clone https://github.com/KkHackingLearning/CVE-2025-55184_Testing.git
cd CVE-2025-55184_Testing
Установите зависимости:
pip install requests
Требования:
python3 scanner.py -d http://example.com:3000
------------------------------------------------------------
CVE-2025-55184 | Сканер DoS для React Server Components
------------------------------------------------------------
Тестирование http://example.com
Response OK (#s)
Сводка сканирования
http://example.com -> Не уязвим или Уязвим
Не уязвим
Цель отвечает нормально в пределах ожидаемого времени.
Уязвим
Ответ цели существенно задерживается или истекает по тайм-ауту, что указывает на потенциальный бесконечный цикл десериализации.
| Опция | Описание |
|---|---|
-d, --domain | Единый целевой домен или IP |
--timeout | Тайм-аут запроса в секундах (по умолчанию: 5) |
-v, --verbose | Включить отладочный вывод |
⚠ ВАЖНО
Этот инструмент должен использоваться только в отношении систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Несанкционированное тестирование может нарушать:
Автор не несёт ответственности за неправомерное использование данного инструмента.
~ Исследователь в области кибербезопасности_
Этот проект предоставляется только для внутреннего тестирования безопасности и исследовательских целей.