
Proof-of-Concept для CVE-2025-55182 — критическая RCE-уязвимость без аутентификации в React Server Components.
Proof-of-Concept для CVE-2025-55182 — критическая неаутентифицированная RCE в React Server Components.
⚠️ Отказ от ответственности
Этот документ предоставлен строго в образовательных, защитных и авторизованных исследовательских целях.
НЕ пытайтесь эксплуатировать системы или приложения без явного письменного разрешения.
Автор не несёт ответственности за неправомерное использование этой информации.
CVE ID: CVE-2025-55182
Severity: Critical
Vulnerability Type: Pre-Authentication Remote Code Execution (RCE)
Root Cause: Prototype Chain Pollution
Affected Package: react-server-dom-webpack
Affected Version: 19.0.0
Authentication Required: No
CVE-2025-55182 — это критическая уязвимость удалённого выполнения кода без аутентификации, затрагивающая React Server Components.
Проблема возникает из-за некорректной обработки пользовательского ввода, что позволяет выполнить загрязнение цепочки прототипов и в конечном итоге приводит к произвольному выполнению кода на сервере.
Злоумышленник может отправить специально подготовленный запрос к уязвимой конечной точке React Server, вызвав загрязнение прототипа и добившись удалённого выполнения кода.
Успешная эксплуатация CVE-2025-55182 может позволить злоумышленнику:
Эта уязвимость представляет риск полной компрометации сервера.
Полный proof-of-concept демонстрирует эксплуатацию CVE-2025-55182 в контролируемой среде.
Описание PoC на высоком уровне:
⚠️ PoC предназначен только для локального тестирования и лабораторных сред.
react-server-dom-webpack.__proto__, constructor и prototypeЭтот документ не содержит готового эксплойт-кода.
Он публикуется для повышения осведомлённости и помощи разработчикам и командам безопасности в ответственном понимании и устранении проблемы.
MIT License