
Эксплойт-инструмент на языке Rust для CVE-2025-55182, обеспечивающий удаленное выполнение кода на серверах react-server-dom-webpack с помощью специально созданных multipart-запросов с функциями интерактивной оболочки, чтения файлов и выполнения команд.
CVE-2025-55182 Эксплойт-инструмент (версия на Rust) Обзор проекта Данный проект представляет собой инструмент для исследования безопасности, разработанный на Rust, для эксплуатации уязвимости удаленного выполнения кода (RCE) в [email protected]. Уязвимость позволяет атакующему отправлять специально сформированные запросы Server Action и выполнять произвольный код на целевом сервере без аутентификации.
Основные функции Инструмент поддерживает несколько способов эксплуатации: Выполнение команд: Использование модулей vm или child_process для выполнения произвольных команд оболочки на целевом сервере. Чтение файлов: Использование модуля fs для чтения конфиденциальных файлов на сервере. Выполнение JavaScript: Выполнение произвольного JavaScript-кода непосредственно на стороне сервера. Интерактивная оболочка: Предоставление интерфейса, подобного терминалу, для удобства выполнения непрерывных действий. Тестирование уязвимости: Автоматическая проверка наличия данной уязвимости на целевой системе.
Техническая реализация
Инструмент формирует специальные multipart/form-data запросы, используя механизм Action в React Server Components. Вредоносная полезная нагрузка (Payload) внедряется в поле $ACTION_0:0. Payload указывает Node.js встроенный модуль для вызова (например, vm#runInThisContext), тем самым обходя ограничения безопасности и выполняя произвольный код.
Отказ от ответственности (русский)
Отказ от ответственности (Disclaimer)
Данный проект предназначен исключительно для целей исследования безопасности, анализа уязвимостей и обучения, чтобы помочь пользователям понять соответствующие технические принципы, повысить осведомленность о безопасности и укрепить возможности защиты.
Перед использованием данного проекта внимательно прочитайте и согласитесь со следующими условиями:
Если вы используете или продолжаете использовать данный проект, это означает, что вы прочитали, поняли и полностью согласны с содержанием данного отказа от ответственности.