Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Proof-of-Concept для CVE-2025-55182 — критическая RCE-уязвимость без аутентификации в React Server Components. | Kitploit
Инструменты/GitHubGitHub/vvvi5hnu/cve-2025-55182
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubvvvi5hnu/cve-2025-55182

CVE-2025-55182

Proof-of-Concept для CVE-2025-55182 — критическая RCE-уязвимость без аутентификации в React Server Components.

Репозиторий
18 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182

Proof-of-Concept для CVE-2025-55182 — критическая неаутентифицированная RCE в React Server Components.

⚠️ Отказ от ответственности
Этот документ предоставлен строго в образовательных, защитных и авторизованных исследовательских целях.
НЕ пытайтесь эксплуатировать системы или приложения без явного письменного разрешения.
Автор не несёт ответственности за неправомерное использование этой информации.


📌 Обзор

CVE ID: CVE-2025-55182
Severity: Critical
Vulnerability Type: Pre-Authentication Remote Code Execution (RCE)
Root Cause: Prototype Chain Pollution
Affected Package: react-server-dom-webpack
Affected Version: 19.0.0
Authentication Required: No

CVE-2025-55182 — это критическая уязвимость удалённого выполнения кода без аутентификации, затрагивающая React Server Components.
Проблема возникает из-за некорректной обработки пользовательского ввода, что позволяет выполнить загрязнение цепочки прототипов и в конечном итоге приводит к произвольному выполнению кода на сервере.


🧠 Технические детали

  • Уязвимость существует в реализации React Server Components.
  • Предоставленный пользователем ввод обрабатывается без надлежащей валидации.
  • Специально созданный ввод может загрязнить цепочку прототипов JavaScript.
  • Загрязнённый прототип впоследствии используется в контексте выполнения кода.
  • Это приводит к произвольному выполнению кода на стороне сервера.
  • Атака может быть выполнена удалённо без аутентификации.

🎯 Вектор атаки

  • Attack Vector: Network
  • Attack Complexity: Low
  • Privileges Required: None
  • User Interaction: None
  • Scope: Changed

Злоумышленник может отправить специально подготовленный запрос к уязвимой конечной точке React Server, вызвав загрязнение прототипа и добившись удалённого выполнения кода.


💥 Воздействие

Успешная эксплуатация CVE-2025-55182 может позволить злоумышленнику:

  • Выполнять произвольные системные команды
  • Скомпрометировать сервер приложения
  • Получить доступ к чувствительным переменным окружения
  • Похитить секреты или учётные данные
  • Выполнить горизонтальное перемещение внутри инфраструктуры
  • Полностью захватить затронутое приложение

Эта уязвимость представляет риск полной компрометации сервера.


🧪 Proof of Concept (PoC)

Полный proof-of-concept демонстрирует эксплуатацию CVE-2025-55182 в контролируемой среде.

Описание PoC на высоком уровне:

  • Отправьте специально созданный запрос, содержащий вредоносные ключи прототипа
  • Вызовите загрязнение цепочки прототипов в процессе обработки React Server
  • Добейтесь выполнения контролируемого злоумышленником кода на сервере

⚠️ PoC предназначен только для локального тестирования и лабораторных сред.


🛡 Смягчение и устранение

  • Немедленно обновитесь, как только будет выпущена исправленная версия.
  • Избегайте использования уязвимых версий react-server-dom-webpack.
  • Строго проверяйте и очищайте весь пользовательский ввод.
  • Предотвращайте загрязнение прототипа путём:
    • Запрета ключей __proto__, constructor и prototype
    • Использования безопасных шаблонов создания объектов
  • Внедрите средства защиты времени выполнения, такие как:
    • Замораживание объектов
    • Глубокая валидация ввода
    • Мониторинг безопасности и журналирование

📚 Ссылки

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • React Security Advisories (когда будут опубликованы)
  • CWE-1321: Prototype Pollution

🔒 Ответственное раскрытие

Этот документ не содержит готового эксплойт-кода.
Он публикуется для повышения осведомлённости и помощи разработчикам и командам безопасности в ответственном понимании и устранении проблемы.


📜 Лицензия

MIT License

Скачать инструмент