Sploitus

CVE-2025-55182-React-RSC-Exploit

kitploit ┬╖ 2026-09-05

Exploit Code

MARKDOWN38 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-LUTRAAT-CVE-2025-55182-REACT-RSC-EXPLOIT
# CVE-2025-55182 // REACT SERVER COMPONENTS RCE

[ рдЕрд╡рд▓реЛрдХрди ] CVE-2025-55182 рдХреЗ рд▓рд┐рдП рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ PoCред React Server Components рдореЗрдВ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдФрд░ рдЗрдирдкреБрдЯ рд╡реИрд▓рд┐рдбреЗрд╢рди рдлрдВрдХреНрд╢рди рдХреА рдХрдордЬрд╝реЛрд░рд┐рдпреЛрдВ рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред

[ рддрдХрдиреАрдХреА рддрдВрддреНрд░ ]

  * рд╡реЗрдХреНрдЯрд░ : рд╣рд╛рдЗрдбреНрд░реЗрд╢рди рдХреЗ рджреМрд░рд╛рди `$1:__proto__:then` рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкреНрд░реЛрдЯреЛрдЯрд╛рдЗрдк рдкреНрд░рджреВрд╖рдгред
  * рдкреЗрд▓реЛрдб : `process.mainModule.require('child_process')` рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ RCEред
  * рдПрдХреНрд╕рдлрд╝рд┐рд▓ : X-Action-Redirect рд╣реЗрдбрд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдбреЗрдЯрд╛ рд▓реАрдХреЗрдЬред



[ рдЖрд╡рд╢реНрдпрдХрддрд╛рдПрдБ ]

  * python3
  * requests



[ рд░рдгрдиреАрддрд┐рдпрд╛рдБ ]

  * standard : рд╕реАрдзрд╛ child_process рдирд┐рд╖реНрдкрд╛рджрдиред
  * obfuscated : рдмреБрдирд┐рдпрд╛рджреА WAF рдкреИрдЯрд░реНрди рдорд┐рд▓рд╛рди рдХреЗ рд▓рд┐рдП рд╣реЗрдХреНрд╕ рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рдмрд╛рдпрдкрд╛рд╕ рд╕реБрд╡рд┐рдзрд╛ред



[ рдЕрд╕реНрд╡реАрдХрд░рдг ] рдХреЗрд╡рд▓ рдЕрдзрд┐рдХреГрдд рд╕реБрд░рдХреНрд╖рд╛ рдЕрдиреБрд╕рдВрдзрд╛рди рдФрд░ рд╢реИрдХреНрд╖рд┐рдХ рдЙрджреНрджреЗрд╢реНрдпреЛрдВ рдХреЗ рд▓рд┐рдПред

[ рдЙрдкрдпреЛрдЧ ]

# рдмреБрдирд┐рдпрд╛рджреА рдЬрд╛рдБрдЪ

python3 exploit.py -t  -c "id"

# WAF рдмрд╛рдпрдкрд╛рд╕ рдкреНрд░рдпрд╛рд╕

python3 exploit.py -t  -c "cat /etc/passwd (RCE рдХрдорд╛рдВрдб)" -s obfuscated