## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KKHACKINGLEARNING-CVE-2025-55184_TESTING
# CVE-2025-55184_Testing
**用于测试 CVE-2025-55184 的 Python 脚本**
* * *
## CVE-2025-55184 – React 服务器组件 DoS 扫描器
一个**安全、无害的验证脚本** ,用于检测 **CVE-2025-55184** ,这是一个影响 **React 服务器组件 (RSC)** 的拒绝服务 (DoS) 漏洞。
> _本工具仅用于内部安全测试和受控评估。_ _它只能在你拥有或明确授权测试的系统上使用。_
* * *
## 概述
**CVE-2025-55184 - 拒绝服务 (DoS)** **严重性:高 | CVSS 评分:7.5**
**CVE-2025-55184** 影响 React 服务器组件使用的反序列化逻辑。 精心构造的 RSC 载荷可能导致服务器进入**无限解析循环** ,从而导致拒绝服务。
这种情况可能导致:
* **CPU 过度消耗**
* **应用程序挂起或崩溃**
* **合法用户无法访问服务**
此扫描器向标准的 RSC 端点发送**非破坏性验证载荷** ,并评估服务器行为(响应时间和超时条件),以确定目标**是否疑似存在漏洞** 。
* * *
## 受影响软件包
根据 React 官方安全公告,该漏洞影响以下软件包:
* `react-server-dom-webpack`
* `react-server-dom-parcel`
* `react-server-dom-turbopack`
* * *
## 受影响版本
以下版本**易受攻击** :
* **19.0.0 – 19.0.2**
* **19.1.0 – 19.1.2**
* **19.2.0 – 19.2.2**
> 这些漏洞与 CVE-2025-55182 存在于相同的发布线路中。 早期的修补尝试不完整,未能完全修复所有 DoS 攻击向量。
* * *
## 修复版本(已验证)
React 已正式向后移植修复到以下版本:
* **19.0.3**
* **19.1.4**
* **19.2.3**
> 如果你正在运行上述任何受影响版本,**请立即升级** 。
* * *
## 此工具的功能
* 发送**受控的 React 服务器组件反序列化载荷**
* 针对默认的 **`/_rsc`** 端点
* 测量**响应延迟** 和**超时行为**
* 识别潜在的**无限反序列化循环条件**
* 报告清晰的**易受攻击** 或**不易受攻击** 结果
> _该工具不会对目标系统进行利用、持久化、修改或数据提取。_
* * *
## 安装
克隆仓库:
root@kitploit:~
git clone https://github.com/KkHackingLearning/CVE-2025-55184_Testing.git
cd CVE-2025-55184_Testing
安装依赖:
root@kitploit:~
pip install requests
**要求:**
* Python **3.8+**
* * *
## 使用方法
### 单目标扫描
root@kitploit:~
python3 scanner.py -d http://example.com:3000
* * *
### 输出示例
root@kitploit:~
------------------------------------------------------------
CVE-2025-55184 | React 服务器组件 DoS 扫描器
------------------------------------------------------------
正在测试 http://example.com
响应正常 (#s)
扫描摘要
http://example.com -> 不易受攻击 或 易受攻击
* * *
## 结果解读
* **不易受攻击**
目标在预期时间范围内正常响应。
* **易受攻击**
目标响应显著延迟或超时,表明可能存在无限反序列化循环。
* * *
## 命令行选项
选项| 描述
---|---
`-d, --domain`| 单个目标域名或 IP
`--timeout`| 请求超时时间(秒,默认:5)
`-v, --verbose`| 启用调试级别输出
* * *
## 安全与授权声明
⚠ **重要**
本工具只能在你**拥有** 或**明确授权测试** 的系统上使用。
未经授权的测试可能违反:
* 组织的安全策略
* 当地或国际法律
* 服务条款协议
**作者对滥用本工具不承担任何责任。**
* * *
## 作者 - _**K**
~ 网络安全研究员_
* * *
## 许可证
本项目仅供**内部安全测试和研究目的** 使用。