## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KEKLICK1337-CVE-2025-55182-GOLANG-POC
# CVE-2025-55182 Удаленное выполнение кода в React Server Components — PoC на Go
⚠️ **ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ** ⚠️
## Описание
CVE-2025-55182 (также известная как CVE-2025-66478) — это критическая уязвимость удаленного выполнения кода (RCE) в React Server Components (протокол Flight). Данный инструмент представляет собой реализацию PoC на Go для исследований в области безопасности и авторизованного тестирования на проникновение.
**Затронутые версии:**
* react-server-dom-webpack: 19.0.0 – 19.2.0
* Next.js: 15.x (до исправлений: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7)
* Next.js: 16.x (до 16.0.7)
* Next.js: 14.3.0-canary.77 и более поздние canary-версии
## Детали уязвимости
Эксплойт использует загрязнение прототипа (prototype pollution) при десериализации протокола Flight:
1. Использует десериализацию `$@` для получения ссылки на Chunk
2. Помещает `Chunk.prototype.then` как свойство `then` корневого объекта
3. Устанавливает статус `RESOLVED_MODEL`, чтобы вызвать с контролируемым поддельным чанком