Framework d'exploitation de déni de service (DoS) de qualité professionnelle pour CVE-2025-55184 ciblant les composants serveur React. Dispose de 8 modes d'attaque, de contournement WAF et de plus de 10 variantes de payload pour les tests de sécurité autorisés et la chasse aux bogues.
« TOUJOURS APPRENDRE, TOUJOURS HACKER » - CyberTechAjju
🚀 Démarrage rapide • 📖 Documentation • 💻 Fonctionnalités • ⚠️ Avertissement légal
CVE-2025-55184 est une vulnérabilité de déni de service (DoS) de sévérité élevée affectant les implémentations de React Server Components (RSC). Cette vulnérabilité permet à des attaquants distants de provoquer une interruption complète du service via des payloads à référence circulaire spécialement conçus.
| Propriété | Valeur |
|---|---|
| Identifiant CVE | CVE-2025-55184 |
| Score CVSS | 7.5 (Élevée) |
| Vecteur d'attaque | Réseau (à distance) |
| Complexité | Faible |
| Privilèges requis | Aucun (non authentifié) |
| Impact | DoS complet, épuisement des ressources |
Ce n'est pas qu'un simple PoC - c'est un framework d'exploitation de niveau professionnel conçu pour les chercheurs en sécurité sérieux et les chasseurs de bug bounty.
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh
Et voilà ! Les dépendances s'installent automatiquement et le menu interactif vous guide.
# Python directly
python3 exploit.py
# Advanced CLI mode
python3 cve_2025_55184_exploit.py -t <target> -m scan
| Mode | Description | Cas d'utilisation |
|---|---|---|
| 1. Détection | Empreinte passive | Reconnaissance sûre |
| 2. Scan | Test actif de vulnérabilité | Confirmation |
| 3. Unique | PoC unique | Démo rapide |
| 4. Multi | Multithread (5 threads) | Test modéré |
| 5. Agressif | Impact élevé (10+ threads) | Pentest autorisé |
| 6. WAF | Détection et contournement WAF | Cibles protégées |
| 7. Rapport | Génération de documentation | Soumission bug bounty |
| 8. Soutenu | 🔥 NOUVEAU ! DoS continu | Maintient la cible hors ligne ! |
./run.sh
# Choose: 3 (SUSTAINED ATTACK)
# ✅ Target goes DOWN and STAYS DOWN
# ✅ Press Ctrl+C → Target RECOVERS automatically
Parfait pour :
WAF auto-détectés :
Techniques d'évasion :
Vous cherchez l'exploitation de CVE-2025-55182 ? Découvrez cette vidéo :
╔══════════════════════════════════════════════════════════╗
║ ║
║ ______ ________ _____ ___ ___ ║
║ / ____/ / ____/ / / __ \ / _ \ / _ \ ║
║ / / __ / /_ / / \__ \ / / /_\ / /_\ \ ║
║ / /__ / \ /___/ / /___ ___/ /_/\__ /\__ / ║
║ \____/ /_____/______//____/ /_/ /_/ ║
║ ║
║ by CyberTechAjju | "KEEP LEARNING KEEP HACKING" ║
╚══════════════════════════════════════════════════════════╝
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Total Requests │ 847 │ ✓ │
│ Successful Attacks │ 521 │ 💥 │
│ Timeouts │ 521 │ ⏱️ │
│ Errors │ 326 │ ❌ │
│ Success Rate │ 61.5% │ 🎯 │
└─────────────────────────────────────────────────┘
./run.sh
Enter target: http://localhost:3000
Choose: 1 (Quick Scan)
Authorization: YES I AM AUTHORIZED
# Results in seconds!
./run.sh
Enter target: http://vulnerable-site.com
Choose: 3 (SUSTAINED ATTACK)
Authorization: YES I AM AUTHORIZED
Type: ATTACK
# Target goes down
# Monitor impact
# Press Ctrl+C when done
# Target recovers automatically!
./run.sh
Enter target: https://protected.cloudflare.com
Choose: 4 (WAF Bypass)
# Auto-detects Cloudflare
# Tries encoding variations
# Shows bypass success/failure
Cet outil inclut plus de 10 variantes d'exploitation :
| Type de payload | Encodage | Taux de réussite | Description |
|---|---|---|---|
| Basique | Aucun | 95% | Référence circulaire d'origine |
| Encodé URL | URL | 80% | Contourne les filtres simples |
| Base64 | Base64 | 75% | Échappe à la correspondance de motifs |
| Double URL | 2x URL | 70% | Contournement WAF avancé |
| Unicode | Unicode | 65% | Évasion par encodage de caractères |
| Hex | Hexadécimal | 60% | Séquences d'échappement hexadécimales |
| Mixte | Divers | 55% | Techniques combinées |
| Fragmenté | Fractionné | 50% | Contournement par fragments |
| Imbriqué | Aucun | 85% | Récursion plus profonde |
| À base de tableaux | Aucun | 70% | Références circulaires de tableaux |
✅ Invites d'autorisation - Vous devez saisir « YES I AM AUTHORIZED » avant chaque attaque
✅ Avertissements légaux - Affichés au démarrage avec des directives claires
✅ Arrêt propre - Ctrl+C arrête proprement et permet la récupération de la cible
✅ Limitation de débit - Des délais configurables évitent les dommages involontaires
✅ Validation du périmètre - Liste des domaines autorisés dans la configuration
✅ Journalisation complète - Toutes les actions sont journalisées à des fins de traçabilité
🚨 UTILISATION AUTORISÉE UNIQUEMENT 🚨
Cet outil est conçu EXCLUSIVEMENT pour :
✅ Les tests d'intrusion autorisés avec permission écrite
✅ Les programmes bug bounty dans un périmètre défini
✅ La recherche en sécurité dans des environnements contrôlés
✅ Des fins éducatives sur votre propre infrastructure
TOUTE UTILISATION NON AUTORISÉE EST STRICTEMENT INTERDITE ET ILLÉGALE !
L'auteur (CyberTechAjju) décline TOUTE responsabilité en cas de :
❌ Mauvaise utilisation de cet outil
❌ Tests ou attaques non autorisés
❌ Dommages aux systèmes ou aux services
❌ Conséquences juridiques d'une utilisation inappropriée
En utilisant cet outil, vous acceptez de :
✓ Obtenir une autorisation écrite explicite avant de tester
✓ Vous conformer à toutes les lois et réglementations applicables
✓ Suivre les pratiques de divulgation responsable
✓ Utiliser uniquement pour une recherche en sécurité légitime
Parfait pour le bug bounty professionnel :
graph LR
A[Recon] --> B[Detect Mode]
B --> C[Scan Mode]
C --> D[Confirm Vuln]
D --> E[Generate Report]
E --> F[Submit]
F --> G[Reward! 💰]CVE-2025-55184-POC-Expolit/
├── run.sh # 🚀 Quick launcher (START HERE!)
├── exploit.py # 🎯 Simple interactive mode
├── cve_2025_55184_exploit.py # 🔧 Advanced CLI tool
├── requirements.txt # 📦 Dependencies
├── README.md # 📄 This file
├── .gitignore # Ignore patterns
│
├── modules/ # 🔌 Core modules
│ ├── ui_manager.py # 🎨 Terminal UI engine
│ ├── waf_bypass.py # 🛡️ WAF evasion module
│ └── utils.py # 🔧 Utilities & reporting
│
├── config/ # ⚙️ Configuration files
│ ├── config.json # Settings & attack modes
│ └── payloads.json # 💣 Exploit database (10+ variants)
│
└── docs/ # 📚 Documentation
├── QUICKSTART.md # ⚡ Quick start guide
├── USAGE.md # 📖 Detailed documentation
└── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 Email report format
"$@0")Next-Action: x ou des en-têtes spécifiques au framework// Vulnerable RSC deserialization logic
function deserialize(payload) {
if (payload.startsWith("$@")) {
const ref = parseInt(payload.substring(2));
return deserialize(payload); // ← Infinite recursion!
}
}
Les contributions sont les bienvenues ! Voici les axes d'amélioration :
Remarque : Toutes les contributions doivent respecter les principes d'utilisation éthique.
Auteur : CyberTechAjju
Devise : « TOUJOURS APPRENDRE, TOUJOURS HACKER »
Vous avez trouvé un bug ? Vous avez des suggestions ? Ouvrez une issue !
Utilisation autorisée uniquement - Cet outil est fourni exclusivement à des fins de tests de sécurité légitimes. Toute utilisation non autorisée est interdite par la loi.
Si cet outil vous a aidé dans votre bug bounty ou votre recherche en sécurité :