Sploitus

Exploit for CVE-2025-55182-golang-PoC

kitploit · 2026-09-06

Exploit Code

MARKDOWN25 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KEKLICK1337-CVE-2025-55182-GOLANG-POC
# CVE-2025-55182 Удаленное выполнение кода в React Server Components — PoC на Go

⚠️ **ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ** ⚠️

## Описание

CVE-2025-55182 (также известная как CVE-2025-66478) — это критическая уязвимость удаленного выполнения кода (RCE) в React Server Components (протокол Flight). Данный инструмент представляет собой реализацию PoC на Go для исследований в области безопасности и авторизованного тестирования на проникновение.

**Затронутые версии:**

  * react-server-dom-webpack: 19.0.0 – 19.2.0
  * Next.js: 15.x (до исправлений: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7)
  * Next.js: 16.x (до 16.0.7)
  * Next.js: 14.3.0-canary.77 и более поздние canary-версии



## Детали уязвимости

Эксплойт использует загрязнение прототипа (prototype pollution) при десериализации протокола Flight:

  1. Использует десериализацию `$@` для получения ссылки на Chunk
  2. Помещает `Chunk.prototype.then` как свойство `then` корневого объекта
  3. Устанавливает статус `RESOLVED_MODEL`, чтобы вызвать  с контролируемым поддельным чанком