TGViewer
AD_POHEQUE AD_POHEQUE @ad_poheque · 2.46K subscribers
Post #120 3.51K
ладно, сферический vm.runInThisContext в вакууме мы уже помучали
теперь нормальный стенд под живого человека

навайбкодил отдельную лабу:
https://github.com/ghe770mvp/RSC_Vuln_Lab

тут вместо академического «давайте сразу дергать vm» — реальный серверный гаджет, похожий на то, что вы увидите в проде:

* есть server.js, который дергает уязвимый decodeAction из react-server-dom-webpack 19.2.0 без патчей
* есть app/server-actions.js с уязвимым server action generateReport
* есть scripts/report.js, который изображает генератор отчётов и принимает аргументы командной строки

типичный бизнес-флоу уровня «сделай мне отчётик по проекту в pdf»
под капотом — классика жанра: child_process.exec + конкатенация строк
всё как мы любим в больших корпорациях

дальше магия rsc:

* decodeAction по уязвимому протоколу проглатывает наши $ACTION_*
* мы подсовываем generateReport параметры вроде pdf & whoami
* отчёт внезапно «генерится» вместе с whoami на хосте

никаких искусственных vm#runInThisContext, никаких «специальных учебных серверов»
ровно тот уровень идиотизма, который легко встретить в enterprise:
«ну мы же всего лишь обёртку над exec написали, что тут может пойти не так»

лаба нужна для трёх вещей:

1. показать, как RSC-RCE может встраивается в реальный код
2. дать удобный стенд для отладки и анализа протокола / формата payload’ов
3. дать материал под нормальные демо

если хотите ресерчить CVE-2025-55182 не в вакууме, а на почти IRL-сценарии берите это репо и гоняйте, меняйте гаджеты, логами обмазывайтесь.

приятных снов.

👾
  • 👾 2
More from @ad_poheque
  1. Sep 25, 2026https://youtu.be/sKCvgi1zXmA в докладе рассматриваются десктопные приложения как векторы а…
  2. Sep 25, 2026за оффтоп пардон
  3. Sep 22, 2026две критические уязвимости в VMware vCenter (8.0.3.00900 и ранее) исследователь обнаружил…
  4. Sep 22, 2026обход проверки SafeControls в SharePoint через внедрение в RegisterDirective.GetHtml(), ко…
  5. Sep 19, 2026Гипотеза про CVE-2026-49179: роль ldifde в цепочке (домен lol.ru, атакующий eve@lol.ru)
  6. Sep 17, 2026https://www.youtube.com/watch?v=BtC0LGa3Oxs в докладе Вячеслав Цепенников представляет кон…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →