
CVE-2025-55182 检测方式和攻击利用
自用检查工具,用于检查CVE-2025-55182漏洞
React Server Components 在解码发送至服务器函数端点的 payload 时,存在路径解析缺陷。其通过冒号分隔对象属性实现嵌套取值(如$1🅰️b对应{"a":{"b":"foo"}}.a.b),但未对属性存在性做校验。当传入$1🅰️a时,会触发{}.a.a的无效取值,导致服务端 500 错误;而攻击者可通过构造特殊 payload,利用原型链污染和代码注入,实现 RCE。
python3 exp.py -t http://127.0.0.1:8080/ -a 127.0.0.1:4444
CVE-2025-55182-Check.sh [-h] [-f <path>] [-a]
本工具仅用于安全研究,请勿用于非法用途。