
基于Rust的利用工具,针对CVE-2025-55182,通过精心构造的multipart请求在react-server-dom-webpack服务器上实现远程代码执行,具备交互式shell、文件读取和命令执行功能
CVE-2025-55182 漏洞利用工具 (Rust版本) 项目概述 本项目是一个使用 Rust 语言开发的安全研究工具,针对 [email protected] 中存在的远程代码执行(RCE)漏洞。该漏洞允许攻击者通过构造恶意的 Server Action 请求,在未经身份验证的情况下在目标服务器上执行任意代码。
核心功能 工具提供了多种利用方式: 命令执行:通过 vm 模块或 child_process 模块在目标服务器上执行任意 Shell 命令 文件读取:利用 fs 模块读取服务器上的敏感文件 JavaScript 执行:直接在服务器端执行任意 JavaScript 代码 交互式 Shell:提供类似终端的交互界面,方便持续操作 漏洞测试:自动化测试目标是否存在该漏洞
技术实现 工具通过构造特殊的 multipart/form-data 请求,利用 React Server Components 的 Action 机制,将恶意 Payload 注入到 $ACTION_0:0 字段中。Payload 指定要调用的 Node.js 内置模块(如 vm#runInThisContext),从而绕过安全限制执行任意代码。
免责声明(中文)
免责声明(Disclaimer)
本项目仅用于网络安全研究、漏洞分析、学习目的,旨在帮助用户理解相关技术原理,提高安全意识,增强防护能力。
在使用本项目之前,请务必仔细阅读并同意以下条款:
本项目不得用于任何未经授权的渗透、攻击、入侵、扫描、利用等违法行为。 用户必须确保在进行任何测试前获得目标系统所有者的明确授权。
开发者对因使用本项目而造成的任何直接或间接的损失、法律责任、刑事责任、数据损坏、服务中断不承担任何责任。
使用本项目即表示用户自愿承担所有风险,包括但不限于:
违反法律法规
未经授权使用造成的后果
系统不稳定
数据损坏或泄露
用户必须遵守所在国家或地区的法律法规。 若用户在使用过程中进行非法操作,由用户自行承担所有责任,与开发者无关。
本项目的所有内容仅作为技术研究参考,不保证适用于所有环境。开发者不承诺提供维护、更新或技术支持。
如您使用或继续使用本项目,即表示您已阅读、理解并完全同意本免责声明的全部内容