
Эксплойт доказательства концепции для CVE-2025-55182, критическая неаутентифицированная RCE в React Server Components. Включает Python-скрипт, демонстрирующий создание вредоносного HTTP-запроса против уязвимых версий Next.js/React.
Этот репозиторий содержит простой эксплойт для CVE-2025-55182 — критической уязвимости удаленного выполнения кода в React Server Components.
CVE-2025-55182 — это неаутентифицированная уязвимость удаленного выполнения кода в React Server Components (CVSS 10.0). Уязвимость затрагивает способ декодирования полезных нагрузок, отправляемых к конечным точкам React Server Function, что позволяет злоумышленнику создавать вредоносные HTTP-запросы для удаленного выполнения кода на сервере.
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1Скрипт exploit.py демонстрирует, как злоумышленник может использовать эту уязвимость, создав вредоносный HTTP-запрос к конечной точке React Server Function.
Примечание: Этот эксплойт работает только против уязвимых версий Next.js и React. После обновления до исправленных версий эксплойт перестанет работать.
Скрипт эксплойта, нацеленный на уязвимое приложение Next.js:

Тот же скрипт эксплойта после обновления Next.js и React — эксплойт больше не работает:

Пример вывода, показывающий работу эксплойта:

Эта уязвимость позволяет неаутентифицированное удаленное выполнение кода на серверах, работающих под уязвимыми версиями React Server Components. Даже если ваше приложение явно не реализует конечные точки React Server Function, оно все равно может быть уязвимо, если поддерживает React Server Components.
Требуются немедленные действия: Обновите до последних исправленных версий:
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
Этот эксплойт предоставляется только в образовательных целях и для исследований в области безопасности. Не используйте этот код против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Несанкционированный доступ к компьютерным системам незаконен.