Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-Scanner — Escáner y kit de herramientas de explotación para CVE-2025-55182, un RCE crítico previo a la autenticación en React Server Components. Incluye detección, shell interactiva, implementación de Docker y análisis técnico educativo. | Kitploit
Herramientas/GitHubGitHub/stealthmoud/cve-2025-55182-scanner
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubstealthmoud/cve-2025-55182-scanner

CVE-2025-55182-Scanner

Escáner y kit de herramientas de explotación para CVE-2025-55182, un RCE crítico previo a la autenticación en React Server Components. Incluye detección, shell interactiva, implementación de Docker y análisis técnico educativo.

Ver Repositorio
89hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 - Escáner de RCE para React Server Components

Gravedad CVE Licencia

Un completo kit de herramientas de pruebas de seguridad para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código sin autenticación previa en React Server Components.


🎓 NUEVO: ¡Guía Educativa Completa Disponible!

¿Quieres entender esta vulnerabilidad al 100%?

📖 Lea nuestro Análisis Técnico Completo - Todo lo que necesitas saber:

  • Por qué React se ejecuta en el servidor (¡no solo en el navegador!)
  • Cómo funciona el ataque con diagramas visuales
  • Cada línea del exploit explicada
  • Desde conceptos básicos hasta explotación avanzada
  • ¡Sin requisitos previos!

Perfecto para: Informes de seguridad, materiales de formación, análisis de amenazas, ¡o solo para aprender!


🔍 Resumen

Esta vulnerabilidad afecta a React Server Components versiones 19.0.0 hasta 19.2.0, impactando a:

  • react-server-dom-parcel
  • react-server-dom-turbopack
  • react-server-dom-webpack

Impacto: Atacantes no autenticados pueden ejecutar código arbitrario de forma remota mediante deserialización insegura de cargas útiles de solicitudes HTTP enviadas a endpoints de Server Function.

📚 ¿Quieres Entender Esta Vulnerabilidad Completamente?

👉 Lea el Análisis Técnico Completo - Una guía exhaustiva que cubre:

  • ✅ Por qué React se ejecuta en el servidor (¡no solo en el navegador!)
  • ✅ Qué son los Server Components y cómo funcionan
  • ✅ Flujo de ataque paso a paso con diagramas visuales
  • ✅ Desglose completo de la carga útil - cada línea explicada
  • ✅ Contaminación de prototipos explicada desde lo básico hasta la explotación
  • ✅ Prueba de concepto del mundo real con ejemplos
  • ✅ Métodos de detección e indicadores de seguridad

Perfecto para:

  • 🎓 Aprender cómo funcionan las vulnerabilidades web modernas
  • 🔒 Profesionales de seguridad realizando análisis de amenazas
  • 👨‍💻 Desarrolladores que quieren entender el riesgo
  • 📊 Crear informes de seguridad y presentaciones

No se requieren conocimientos previos - ¡empieza desde lo básico y construye hasta técnicas avanzadas de explotación!


⚠️ Aviso Legal

SOLO PARA FINES EDUCATIVOS Y PRUEBAS DE SEGURIDAD AUTORIZADAS

Esta herramienta está destinada exclusivamente para:

  • Investigación de seguridad
  • Pruebas de penetración autorizadas
  • Fines educativos

Advertencia: El acceso no autorizado a sistemas informáticos es ilegal. Los usuarios son responsables de cumplir con todas las leyes y regulaciones aplicables. Los autores no asumen ninguna responsabilidad por el mal uso de esta herramienta.


🎯 Opciones de Inicio Rápido

Opción 1: Script de Exploit Independiente (Más Rápido)

¡Sin dependencias! Script único de bash para pruebas rápidas.

👉 EXPLOIT_SCRIPT.md - Script independiente que:

  • ✅ Prueba la vulnerabilidad con un solo comando
  • ✅ Proporciona shell interactivo
  • ✅ Funciona sin Nuclei ni Docker
  • ✅ Soporta objetivos únicos o múltiples
# Single target
./exploit-cve-2025-55182.sh http://target.com

# Multiple targets
./exploit-cve-2025-55182.sh -f targets.txt

Opción 2: Suite Completa de Escáner (Más Funcionalidades)

Kit completo con Docker, interfaz web e integración con Nuclei. Continúa leyendo a continuación para la instalación.


🚀 Características

CaracterísticaDescripción
🐳 Soporte DockerDespliegue con un solo comando usando Docker Compose
🌐 Interfaz WebInterfaz web fácil de usar para usuarios no técnicos
🔍 Entorno de Pruebas VulnerableLevanta una app vulnerable local para pruebas seguras
🎯 Escaneo RemotoPrueba objetivos externos para detectar vulnerabilidad
⚡ Shell InteractivoEjecuta comandos del SO y ve resultados en tiempo real
📊 Múltiples Modos de EscaneoSolo detección o explotación completa
📝 Informes DetalladosFormatos de salida JSON y texto
🔧 Integración NucleiAprovecha el potente escáner de ProjectDiscovery

📋 Requisitos Previos

Elige tu método de instalación:

Docker (Recomendado)

  • Docker Desktop instalado y en ejecución

Instalación Local

  • Node.js 18+ (para la app vulnerable)
  • Escáner Nuclei (instalar vía Homebrew o Go)
  • macOS, Linux, o Windows con WSL2

🛠️ Instalación

Inicio Rápido con Docker

# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner

# Start scanner
docker compose up

# Access web interface at http://localhost:3001

Instalación Local

# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner

# Install Nuclei (macOS)
brew install nuclei

# Make scripts executable
chmod +x scripts/*.sh

📖 Configuración Detallada: Consulta SETUP_GUIDE.md para instrucciones paso a paso
⚡ Referencia Rápida: Consulta QUICKSTART.md para casos de uso comunes


📖 Uso

🐳 Modo Docker

Iniciar Interfaz Web:

docker compose up
# Abrir navegador: http://localhost:3001

Iniciar con App de Prueba Vulnerable:

docker compose --profile with-vulnerable-app up
# Escáner:       http://localhost:3001
# App vulnerable: http://localhost:3000

Importante para usuarios Docker: Al escanear desde Docker, usa:

  • http://host.docker.internal:3000 para escanear apps en tu máquina host
  • http://vulnerable-app:3000 para escanear la app vulnerable contenerizada
  • https://example.com para objetivos externos

🌐 Interfaz Web

  1. Navega a http://localhost:3001
  2. Selecciona modo:
    • Detección de Vulnerabilidad - Verifica si el objetivo es vulnerable
    • Ejecución de Comandos - Ejecuta comandos del SO en objetivos vulnerables
  3. Ingresa la URL del objetivo
  4. Marca la casilla de autorización
  5. Haz clic en Iniciar Escaneo o Ejecutar Comando
  6. Visualiza los resultados en tiempo real

💻 Interfaz de Línea de Comandos

Probar Aplicación Vulnerable Local

Crea y prueba contra una app vulnerable local:

# Terminal 1: Start vulnerable app
./scripts/setup-vulnerable-app.sh
# App will run on http://localhost:3000

# Terminal 2: Test it
./scripts/test-local.sh

# Execute custom commands
./scripts/test-local.sh "whoami"
./scripts/test-local.sh "pwd"
./scripts/test-local.sh "ls -la"

Probar Objetivo Remoto

# Basic scan
./scripts/test-remote.sh https://target.com

# With command execution
./scripts/test-remote.sh https://target.com "id"

Escanear Múltiples Objetivos

# Create targets file
cat > targets.txt << EOF
https://target1.com
https://target2.com
https://target3.com
EOF

# Scan all targets
./scripts/test-multiple.sh targets.txt

🎯 Avanzado: Comandos Nuclei Manuales

Detección básica de vulnerabilidad:

nuclei -t templates/cve-2025-55182.yaml -u http://localhost:3000 -v

Ejecutar comandos personalizados:

nuclei -t templates/cve-2025-55182-interactive.yaml \
  -u http://localhost:3000 \
  -var cmd="whoami" \
  -v

Escanear múltiples objetivos:

nuclei -t templates/cve-2025-55182.yaml -l targets.txt -v

📁 Estructura del Proyecto

Descargar herramienta