Sploitus

Exploit for study

kitploit · 2026-09-01

Exploit Code

MARKDOWN100 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ITUMO-ARIGATONE-STUDY-CVE-2025-55182
# CVE-2025-55182 研究

用于学习 React Server Components 的 **远程代码执行 (RCE)** 漏洞的仓库。

## 🔴 警告

**仅限教育目的** 使用。未经许可对他人的系统使用属违法行为。

## 📋 漏洞概述

项目| 内容  
---|---  
CVE ID| CVE-2025-55182  
类型| 预认证远程代码执行 (RCE)  
CWE| CWE-502: 不受信任数据的反序列化  
CVSS| 10.0 (严重)  
影响| React 19.0.0 - 19.2.2  
  
## 📁 仓库结构

root@kitploit:~
    
    
    .
    ├── docs/                    # 📚 学习文档(步骤1-4)
    ├── exercises/               # 🧪 练习脚本
    ├── exploit/                 # 💀 PoC 脚本
    └── vulnerable-app/          # 🎯 脆弱的Next.js应用
    

## 🚀 快速开始

### 1\. 启动脆弱应用

root@kitploit:~
    
    
    cd vulnerable-app
    docker compose up --build -d
    

### 2\. 执行攻击

root@kitploit:~
    
    
    cd exploit
    pip install -r requirements.txt
    python3 poc.py http://localhost:3000 "id"
    

### 3\. 查看结果

root@kitploit:~
    
    
    uid=0(root) gid=0(root) groups=0(root)...
    

🎉 RCE 成功!

## 📚 学习流程

逐步理解漏洞的文档:

## 🧪 运行练习

root@kitploit:~
    
    
    # 步骤1:体验原型污染
    node exercises/01_prototype_pollution.js
    
    # 步骤2:理解构造函数链
    node exercises/02_constructor_chain.js
    
    # 步骤3:模拟引用解析
    node exercises/03_reference_resolution.js
    
    # 步骤4:完整分析载荷
    node exercises/04_full_exploit_analysis.js
    

## 🛡️ 修复方法

root@kitploit:~
    
    
    # 将 React 更新到最新版本
    npm install react@latest react-dom@latest
    

已修复版本: 19.0.3+, 19.1.4+, 19.2.3+

## 📚 参考链接

  * CVE-2025-55182
  * GitHub PR #35277 \- 修复补丁
  * React Security Advisory