Пишут, что и PoC подъехал уже
Exploit Chain
- $ACTION_REF_0 triggers bound action metadata parsing
- id: 'vm#runInThisContext' loads vm module, accesses runInThisContext export
- bound array becomes arguments to runInThisContext.bind(null, CODE)
- When action is called: runInThisContext(CODE) executes the code
- RCE achieved!
CVE-2025-55182 - Real React Server Components RCE POC
https://github.com/ejpir/CVE-2025-55182-poc
CVE-2025-55182 - Technical Deep Dive
https://github.com/ejpir/CVE-2025-55182-poc/blob/main/TECHNICAL-ANALYSIS.md
Надо было в пятницу публиковать пост React'у 🌝
Post #5918
3.91K
Заметки Слонсера https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components React UNAUTH RCE CVSS 10 По патчу успел понять в чем проблема (PoC пока пишу) Уже сейчас могу сказать что похоже действительно уязвимы прям стандартные версии То есть…
- 🔥 18
- 🤡 3