Sploitus

Exploit for CVE-2025-55184_Testing

kitploit · 2026-09-05

Exploit Code

MARKDOWN194 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KKHACKINGLEARNING-CVE-2025-55184_TESTING
# CVE-2025-55184_Testing

**用于测试 CVE-2025-55184 的 Python 脚本**

* * *

## CVE-2025-55184 – React 服务器组件 DoS 扫描器

一个**安全、无害的验证脚本** ,用于检测 **CVE-2025-55184** ,这是一个影响 **React 服务器组件 (RSC)** 的拒绝服务 (DoS) 漏洞。

> _本工具仅用于内部安全测试和受控评估。_ _它只能在你拥有或明确授权测试的系统上使用。_

* * *

## 概述

**CVE-2025-55184 - 拒绝服务 (DoS)** **严重性:高 | CVSS 评分:7.5**

**CVE-2025-55184** 影响 React 服务器组件使用的反序列化逻辑。 精心构造的 RSC 载荷可能导致服务器进入**无限解析循环** ,从而导致拒绝服务。

这种情况可能导致:

  * **CPU 过度消耗**
  * **应用程序挂起或崩溃**
  * **合法用户无法访问服务**



此扫描器向标准的 RSC 端点发送**非破坏性验证载荷** ,并评估服务器行为(响应时间和超时条件),以确定目标**是否疑似存在漏洞** 。

* * *

## 受影响软件包

根据 React 官方安全公告,该漏洞影响以下软件包:

  * `react-server-dom-webpack`
  * `react-server-dom-parcel`
  * `react-server-dom-turbopack`



* * *

## 受影响版本

以下版本**易受攻击** :

  * **19.0.0 – 19.0.2**
  * **19.1.0 – 19.1.2**
  * **19.2.0 – 19.2.2**



> 这些漏洞与 CVE-2025-55182 存在于相同的发布线路中。 早期的修补尝试不完整,未能完全修复所有 DoS 攻击向量。

* * *

## 修复版本(已验证)

React 已正式向后移植修复到以下版本:

  * **19.0.3**
  * **19.1.4**
  * **19.2.3**



> 如果你正在运行上述任何受影响版本,**请立即升级** 。

* * *

## 此工具的功能

  * 发送**受控的 React 服务器组件反序列化载荷**
  * 针对默认的 **`/_rsc`** 端点
  * 测量**响应延迟** 和**超时行为**
  * 识别潜在的**无限反序列化循环条件**
  * 报告清晰的**易受攻击** 或**不易受攻击** 结果



> _该工具不会对目标系统进行利用、持久化、修改或数据提取。_

* * *

## 安装

克隆仓库:

root@kitploit:~
    
    
    git clone https://github.com/KkHackingLearning/CVE-2025-55184_Testing.git
    cd CVE-2025-55184_Testing
    

安装依赖:

root@kitploit:~
    
    
    pip install requests
    

**要求:**

  * Python **3.8+**



* * *

## 使用方法

### 单目标扫描

root@kitploit:~
    
    
    python3 scanner.py -d http://example.com:3000
    

* * *

### 输出示例

root@kitploit:~
    
    
    ------------------------------------------------------------
       CVE-2025-55184 | React 服务器组件 DoS 扫描器
    ------------------------------------------------------------
    
    正在测试 http://example.com
    响应正常 (#s)
    
    扫描摘要
    http://example.com -> 不易受攻击 或 易受攻击
    

* * *

## 结果解读

  * **不易受攻击**  
目标在预期时间范围内正常响应。

  * **易受攻击**  
目标响应显著延迟或超时,表明可能存在无限反序列化循环。




* * *

## 命令行选项

选项| 描述  
---|---  
`-d, --domain`| 单个目标域名或 IP  
`--timeout`| 请求超时时间(秒,默认:5)  
`-v, --verbose`| 启用调试级别输出  
  
* * *

## 安全与授权声明

⚠ **重要**

本工具只能在你**拥有** 或**明确授权测试** 的系统上使用。

未经授权的测试可能违反:

  * 组织的安全策略
  * 当地或国际法律
  * 服务条款协议



**作者对滥用本工具不承担任何责任。**

* * *

## 作者 - _**K**

~ 网络安全研究员_

* * *

## 许可证

本项目仅供**内部安全测试和研究目的** 使用。