Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55184-POC-Expolit — Marco de explotación de Denegación de Servicio (DoS) de grado profesional para CVE-2025-55184 dirigido a Componentes del Servidor React. Cuenta con 8 modos de ataque, evasión de WAF y más de 10 variantes de payload para pruebas de seguridad autorizadas y caza de bugs. | Kitploit
Herramientas/GitHubGitHub/cybertechajju/cve-2025-55184-poc-expolit
Escáneres de VulnerabilidadesGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebEvasión de WAFPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHub
cybertechajju/cve-2025-55184-poc-expolit

CVE-2025-55184-POC-Expolit

Marco de explotación de Denegación de Servicio (DoS) de grado profesional para CVE-2025-55184 dirigido a Componentes del Servidor React. Cuenta con 8 modos de ataque, evasión de WAF y más de 10 variantes de payload para pruebas de seguridad autorizadas y caza de bugs.

Ver Repositorio
2221hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔥 Herramienta de Explotación Avanzada CVE-2025-55184

Security Python License Stars

Marco de Explotación Profesional de Denegación de Servicio (DoS) para Componentes del Servidor React

"KEEP LEARNING KEEP HACKING" - CyberTechAjju

🚀 Inicio Rápido • 📖 Documentación • 💻 Características • ⚠️ Aviso Legal


🎯 Acerca de CVE-2025-55184

es una vulnerabilidad de que afecta a las implementaciones de Componentes del Servidor React (RSC). La vulnerabilidad permite a atacantes remotos causar una interrupción completa del servicio mediante cargas útiles de referencia circular especialmente diseñadas.

CVE-2025-55184
Denegación de Servicio (DoS) de alta gravedad

📊 Detalles de la Vulnerabilidad

PropiedadValor
ID CVECVE-2025-55184
Puntuación CVSS7.5 (Alta)
Vector de AtaqueRed (Remoto)
ComplejidadBaja
Privilegios RequeridosNinguno (No autenticado)
ImpactoDoS Completo, Agotamiento de Recursos

🎯 Frameworks Afectados

  • ❌ Next.js (versiones 13.x - 14.1.0)
  • ❌ Waku (versiones < 0.19.2)
  • ❌ Remix (versiones < 2.5.1)
  • ❌ Cualquier aplicación React habilitada para RSC (React 18.0.0 - 18.2.0)

✅ Versiones Parcheadas

  • ✅ Next.js ≥ 14.1.1
  • ✅ Waku ≥ 0.19.2
  • ✅ Remix ≥ 2.5.1
  • ✅ React ≥ 18.3.0

🔥 ¿Qué Hace Especial a Esta Herramienta?

Esto no es solo un PoC básico: es un marco de explotación de grado profesional diseñado para investigadores de seguridad serios y cazadores de recompensas de bugs.

⚡ Características Únicas

  • 🎯 Modo de Ataque Sostenido - Mantiene el objetivo inactivo hasta que lo detengas (¡Ctrl+C para recuperación automática!)
  • 🛡️ Omisión Avanzada de WAF - Detecta y evade automáticamente más de 8 WAF importantes (Cloudflare, AWS, Akamai, etc.)
  • 🎨 Interfaz de Terminal Hermosa - Temática cyberpunk con paneles en vivo
  • 📊 Informes Profesionales - JSON/Markdown/HTML con puntuación CVSS
  • 🔐 Salvaguardas Éticas - Verificaciones de autorización integradas y avisos legales
  • 💣 Más de 10 Variantes de Carga Útil - Codificación Base64, URL, Unicode, Hex y más

🚀 Inicio Rápido

Instalación (¡Un Solo Comando!)

root@kitploit:~
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh

¡Eso es todo! Las dependencias se instalan automáticamente, el menú interactivo te guía.

Métodos Alternativos

root@kitploit:~
# Python directamente
python3 exploit.py

# Modo CLI avanzado
python3 cve_2025_55184_exploit.py -t <target> -m scan

💻 Características

🎯 8 Modos de Ataque

ModoDescripciónCaso de Uso
1. DetectarHuella digital pasivaReconocimiento seguro
2. EscanearPrueba activa de vulnerabilidadConfirmación
3. SimplePoC de un solo disparoDemostración rápida
4. MúltipleMultihilo (5 hilos)Pruebas moderadas
5. AgresivoAlto impacto (10+ hilos)Pentest autorizado
6. WAFDetección y omisión de WAFObjetivos protegidos
7. InformeGenerar documentaciónEnvío de bug bounty
8. Sostenido🔥 ¡NUEVO! DoS continuo¡Mantiene el objetivo inactivo!

💥 Modo de Ataque Sostenido (¡Característica Asesina!)

root@kitploit:~
./run.sh
# Elige: 3 (ATAQUE SOSTENIDO)
# ✅ El objetivo CAE y PERMANECE CAÍDO
# ✅ Presiona Ctrl+C → El objetivo se RECUPERA automáticamente

Perfecto para:

  • Probar resistencia a DoS
  • Demostrar impacto a clientes
  • Prueba de concepto para bug bounty
  • Pruebas de penetración autorizadas

🛡️ Capacidades de Omisión de WAF

WAF detectados automáticamente:

  • Cloudflare
  • AWS WAF
  • Akamai
  • Imperva
  • F5 BIG-IP
  • Sucuri
  • ModSecurity
  • Wordfence

Técnicas de Evasión:

  • Codificación múltiple (Base64, URL, Unicode, Hex)
  • Ofuscación y aleatorización de cabeceras
  • Rotación de User-Agent (más de 6 perfiles)
  • Contrabando de peticiones HTTP
  • Inyección de bytes nulos
  • Cadenas de doble codificación
  • Variación de tiempos
  • Suplantación de cabeceras proxy

📖 Documentación

  • docs/QUICKSTART.md - ⚡ Guía de inicio rápido (¡LEE ESTO PRIMERO!)
  • docs/USAGE.md - Guía de uso completa
  • docs/BUG_BOUNTY_EMAIL_TEMPLATE.md - Formato de informe de correo profesional
  • config/config.json - Referencia de configuración
  • config/payloads.json - Base de datos de cargas útiles

🎥 Recursos Relacionados

📹 Tutorial de Explotación CVE-2025-55182

¿Buscas la explotación de CVE-2025-55182? Mira este video:

Tutorial de CVE-2025-55182

▶️ Ver en YouTube: Explotación de CVE-2025-55182


🎨 Capturas de Pantalla

Banner de Terminal

root@kitploit:~
╔══════════════════════════════════════════════════════════╗
║                                                          ║
║     ______     ________    _____    ___   ___            ║
║    / ____/    / ____/ /   / __  \  / _ \ / _ \           ║
║   / /   __   / /_  / /    \__ \ / / /_\ / /_\ \          ║
║  / /__ /  \ /___/ / /___ ___/ /_/\__  /\__  /           ║
║  \____/    /_____/______//____/     /_/   /_/            ║
║                                                          ║
║   by CyberTechAjju | "KEEP LEARNING KEEP HACKING"       ║
╚══════════════════════════════════════════════════════════╝

Panel de Ataque en Vivo

root@kitploit:~
⚡ PANEL DE ATAQUE EN VIVO ⚡
┌─────────────────────────────────────────────────┐
│ Total de Peticiones      │    847    │     ✓      │
│ Ataques Exitosos         │    521    │     💥      │
│ Tiempos de Espera        │    521    │     ⏱️      │
│ Errores                  │    326    │     ❌      │
│ Tasa de Éxito            │   61.5%   │     🎯      │
└─────────────────────────────────────────────────┘

💡 Ejemplos de Uso

Ejemplo 1: Verificación Rápida de Vulnerabilidad

root@kitploit:~
./run.sh
Enter target: http://localhost:3000
Choose: 1 (Quick Scan)
Authorization: YES I AM AUTHORIZED
# Resultados en segundos!

Ejemplo 2: Ataque DoS Sostenido

root@kitploit:~
./run.sh
Enter target: http://vulnerable-site.com
Choose: 3 (SUSTAINED ATTACK)
Authorization: YES I AM AUTHORIZED
Type: ATTACK
# El objetivo cae
# Monitorear impacto
# Presiona Ctrl+C cuando termines
# ¡El objetivo se recupera automáticamente!

Ejemplo 3: Objetivo Protegido por WAF

root@kitploit:~
./run.sh
Enter target: https://protected.cloudflare.com
Choose: 4 (WAF Bypass)
# Detecta automáticamente Cloudflare
# Prueba variaciones de codificación
# Muestra éxito/fracaso de omisión

📊 Arsenal de Cargas Explotables

Esta herramienta incluye más de 10 variantes de explotación:

Tipo de CargaCodificaciónTasa de ÉxitoDescripción
BásicaNinguna95%Referencia circular original
Codificada en URLURL80%Omite filtros simples
Base64Base6475%Evade coincidencia de patrones
URL Doble2x URL70%Omisión avanzada de WAF
UnicodeUnicode65%Evasión por codificación de caracteres
HexHexadecimal60%Secuencias de escape hex
MixtaVarias55%Técnicas combinadas
FragmentadaDividida50%Omisión basada en fragmentos
AnidadaNinguna85%Recursión más profunda
Basada en ArrayNinguna70%Referencias circulares en array

🔐 Salvaguardas Éticas

Mecanismos de Protección Integrados

✅ Solicitudes de Autorización - Debes escribir "YES I AM AUTHORIZED" antes de cada ataque
✅ Advertencias Legales - Mostradas al inicio con pautas claras
✅ Apagado Ordenado - Ctrl+C detiene limpiamente, permite la recuperación del objetivo
✅ Límite de Tasa - Retrasos configurables para evitar daños no deseados
✅ Validación de Alcance - Lista de dominios autorizados en configuración
✅ Registro Completo - Todas las acciones registradas para responsabilidad


⚠️ Aviso Legal

root@kitploit:~
🚨 SOLO USO AUTORIZADO 🚨

Esta herramienta está diseñada EXCLUSIVAMENTE para:
  ✅ Pruebas de penetración autorizadas con permiso por escrito
  ✅ Programas de bug bounty dentro del alcance definido
  ✅ Investigación de seguridad en entornos controlados
  ✅ Fines educativos en tu propia infraestructura

¡EL USO NO AUTORIZADO ESTÁ ESTRICTAMENTE PROHIBIDO Y ES ILEGAL!

El autor (CyberTechAjju) NO asume NINGUNA responsabilidad por:
  ❌ Uso indebido de esta herramienta
  ❌ Pruebas o ataques no autorizados
  ❌ Daños a sistemas o servicios
  ❌ Consecuencias legales por uso inapropiado

Al usar esta herramienta, aceptas:
  ✓ Obtener autorización explícita por escrito antes de las pruebas
  ✓ Cumplir con todas las leyes y regulaciones aplicables
  ✓ Seguir prácticas de divulgación responsable
  ✓ Usarla solo para investigación de seguridad legítima

🏆 Flujo de Trabajo para Bug Bounty

Perfecto para la caza profesional de bug bounty:

root@kitploit:~
graph LR
    A[Recon] --> B[Detect Mode]
    B --> C[Scan Mode]
    C --> D[Confirm Vuln]
    D --> E[Generate Report]
    E --> F[Submit]
    F --> G[Reward! 💰]
  1. Reconocimiento - Usa modo de detección (pasivo)
  2. Verificación - Ejecuta modo de escaneo (activo)
  3. Desarrollo de PoC - Ataque simple o sostenido
  4. Documentación - Genera informe profesional
  5. Envío - Usa la plantilla de correo proporcionada
  6. Colaboración - Trabaja con el equipo de seguridad
  7. Divulgación - Divulgación responsable después del parche

📁 Estructura del Proyecto

root@kitploit:~
CVE-2025-55184-POC-Expolit/
├── run.sh                           # 🚀 Lanzador rápido (¡EMPIEZA AQUÍ!)
├── exploit.py                       # 🎯 Modo interactivo simple
├── cve_2025_55184_exploit.py       # 🔧 Herramienta CLI avanzada
├── requirements.txt                 # 📦 Dependencias
├── README.md                        # 📄 Este archivo
├── .gitignore                       # Patrones de ignorados
│
├── modules/                         # 🔌 Módulos principales
│   ├── ui_manager.py               # 🎨 Motor de interfaz de terminal
│   ├── waf_bypass.py               # 🛡️ Módulo de evasión de WAF
│   └── utils.py                    # 🔧 Utilidades y generación de informes
│
├── config/                          # ⚙️ Archivos de configuración
│   ├── config.json                 # Configuración y modos de ataque
│   └── payloads.json               # 💣 Base de datos de explotación (10+ variantes)
│
└── docs/                            # 📚 Documentación
    ├── QUICKSTART.md               # ⚡ Guía de inicio rápido
    ├── USAGE.md                    # 📖 Documentación detallada
    └── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 Formato de informe por correo

🛠️ Detalles Técnicos

Cómo Funciona

  1. Creación de Carga Útil - Genera referencia circular ("$@0")
  2. Inyección de Cabeceras - Agrega Next-Action: x o cabeceras específicas del framework
  3. Envío de Petición - Publica datos malformados al endpoint RSC
  4. Procesamiento del Servidor - El deserializador RSC encuentra la autoreferencia
  5. Bucle Infinito - El servidor entra en recursión infinita
  6. Agotamiento de Recursos - Pico de CPU/Memoria al 100%
  7. Interrupción del Servicio - La aplicación deja de responder
  8. Consecución de DoS - Denegación de servicio completa

Causa Raíz

root@kitploit:~
// Lógica de deserialización RSC vulnerable
function deserialize(payload) {
  if (payload.startsWith("$@")) {
    const ref = parseInt(payload.substring(2));
    return deserialize(payload); // ← ¡Recursión infinita!
  }
}

🤝 Contribuciones

¡Las contribuciones son bienvenidas! Áreas de mejora:

  • Soporte para frameworks adicionales
  • Nuevas técnicas de omisión de WAF
  • Variaciones de cargas útiles
  • Mejoras en la documentación
  • Corrección de errores

Nota: Todas las contribuciones deben mantener los principios de uso ético.


📚 Referencias

  • CVE-2025-55184 - NVD
  • Avisos de Seguridad de Next.js
  • Componentes del Servidor React
  • Guía de Pruebas OWASP
  • Tutorial de CVE-2025-55182

📧 Contacto y Soporte

Autor: CyberTechAjju
Lema: "KEEP LEARNING KEEP HACKING"

¿Encontraste un error? ¿Tienes sugerencias? ¡Abre un issue!


📄 Licencia

Solo Uso Autorizado - Esta herramienta se proporciona exclusivamente para fines legítimos de pruebas de seguridad. El uso no autorizado está prohibido por la ley.


🌟 Muestra Tu Apoyo

Si esta herramienta te ayudó en bug bounty o investigación de seguridad:

  • ⭐ Dale estrella a este repositorio
  • 🐛 Reporta errores mediante issues
  • 📧 Comparte tus historias de éxito
  • 🔄 Contribuye con mejoras

🔥 Hecho con ⚡ por CyberTechAjju

"KEEP LEARNING KEEP HACKING"

Empoderando a hackers éticos para hacer la web más segura, una vulnerabilidad a la vez.


Visitors GitHub issues GitHub forks GitHub stars

Descargar herramienta