
PoC CVE-2025-55182
PoC для уязвимости десериализации в протоколе Flight в React Server Components.
Next.js 14+ и React 19 используют проприетарный протокол («Flight») для обмена данными между клиентом и сервером. Проблема: сервер загружает любой модуль без проверки. Поэтому можно заставить его выполнить child_process — и бум, RCE.
python CVE-2025-55182.py -t <IP> -p <PORT> --cmd "id"
Обнови свои зависимости. Вот и всё.
Используйте только на системах, которыми вы владеете, или при наличии письменного разрешения. Я не несу ответственности, если вы натворите глупостей.