Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55184-POC-Expolit — Framework d'exploitation de déni de service (DoS) de qualité professionnelle pour CVE-2025-55184 ciblant les composants serveur React. Dispose de 8 modes d'attaque, de contournement WAF et de plus de 10 variantes de payload pour les tests de sécurité autorisés et la chasse aux bogues. | Kitploit
Outils/GitHubGitHub/cybertechajju/cve-2025-55184-poc-expolit
Scanners de VulnérabilitésGénération de PayloadsExploitationExploitation d'Applications WebContournement de WAFTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHub
cybertechajju/cve-2025-55184-poc-expolit

CVE-2025-55184-POC-Expolit

Voir le dépôt
2221il y a 9 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Framework d'exploitation de déni de service (DoS) de qualité professionnelle pour CVE-2025-55184 ciblant les composants serveur React. Dispose de 8 modes d'attaque, de contournement WAF et de plus de 10 variantes de payload pour les tests de sécurité autorisés et la chasse aux bogues.

Partager

🔥 CVE-2025-55184 Outil d'Exploitation Avancé

Security Python License Stars

Framework professionnel d'exploitation DoS pour React Server Components

« TOUJOURS APPRENDRE, TOUJOURS HACKER » - CyberTechAjju

🚀 Démarrage rapide • 📖 Documentation • 💻 Fonctionnalités • ⚠️ Avertissement légal


🎯 À propos de CVE-2025-55184

CVE-2025-55184 est une vulnérabilité de déni de service (DoS) de sévérité élevée affectant les implémentations de React Server Components (RSC). Cette vulnérabilité permet à des attaquants distants de provoquer une interruption complète du service via des payloads à référence circulaire spécialement conçus.

📊 Détails de la vulnérabilité

PropriétéValeur
Identifiant CVECVE-2025-55184
Score CVSS7.5 (Élevée)
Vecteur d'attaqueRéseau (à distance)
ComplexitéFaible
Privilèges requisAucun (non authentifié)
ImpactDoS complet, épuisement des ressources

🎯 Frameworks concernés

  • ❌ Next.js (versions 13.x - 14.1.0)
  • ❌ Waku (versions < 0.19.2)
  • ❌ Remix (versions < 2.5.1)
  • ❌ Toute application React compatible RSC (React 18.0.0 - 18.2.0)

✅ Versions corrigées

  • ✅ Next.js ≥ 14.1.1
  • ✅ Waku ≥ 0.19.2
  • ✅ Remix ≥ 2.5.1
  • ✅ React ≥ 18.3.0

🔥 Qu'est-ce qui rend cet outil spécial ?

Ce n'est pas qu'un simple PoC - c'est un framework d'exploitation de niveau professionnel conçu pour les chercheurs en sécurité sérieux et les chasseurs de bug bounty.

⚡ Fonctionnalités uniques

  • 🎯 Mode d'attaque soutenue - Maintient la cible hors ligne jusqu'à ce que vous l'arrêtiez (Ctrl+C pour la récupération automatique !)
  • 🛡️ Contournement WAF avancé - Détecte et contourne automatiquement 8+ WAF majeurs (Cloudflare, AWS, Akamai, etc.)
  • 🎨 Superbe interface de terminal - Thème cyberpunk avec tableaux de bord en direct
  • 📊 Rapports professionnels - JSON/Markdown/HTML avec évaluation CVSS
  • 🔐 Garde-fous éthiques - Vérifications d'autorisation et avertissements intégrés
  • 💣 10+ variantes de payload - Encodage Base64, URL, Unicode, Hex et plus

🚀 Démarrage rapide

Installation (une seule commande !)

root@kitploit:~
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh

Et voilà ! Les dépendances s'installent automatiquement et le menu interactif vous guide.

Méthodes alternatives

root@kitploit:~
# Python directly
python3 exploit.py

# Advanced CLI mode
python3 cve_2025_55184_exploit.py -t <target> -m scan

💻 Fonctionnalités

🎯 8 modes d'attaque

ModeDescriptionCas d'utilisation
1. DétectionEmpreinte passiveReconnaissance sûre
2. ScanTest actif de vulnérabilitéConfirmation
3. UniquePoC uniqueDémo rapide
4. MultiMultithread (5 threads)Test modéré
5. AgressifImpact élevé (10+ threads)Pentest autorisé
6. WAFDétection et contournement WAFCibles protégées
7. RapportGénération de documentationSoumission bug bounty
8. Soutenu🔥 NOUVEAU ! DoS continuMaintient la cible hors ligne !

💥 Mode d'attaque soutenue (la fonctionnalité phare !)

root@kitploit:~
./run.sh
# Choose: 3 (SUSTAINED ATTACK)
# ✅ Target goes DOWN and STAYS DOWN
# ✅ Press Ctrl+C → Target RECOVERS automatically

Parfait pour :

  • Tester la résilience au DoS
  • Démontrer l'impact aux clients
  • Preuve de concept bug bounty
  • Tests d'intrusion autorisés

🛡️ Capacités de contournement WAF

WAF auto-détectés :

  • Cloudflare
  • AWS WAF
  • Akamai
  • Imperva
  • F5 BIG-IP
  • Sucuri
  • ModSecurity
  • Wordfence

Techniques d'évasion :

  • Encodages multiples (Base64, URL, Unicode, Hex)
  • Obfuscation et randomisation des en-têtes
  • Rotation des User-Agent (6+ profils)
  • Contrebande de requêtes HTTP
  • Injection d'octets nuls
  • Chaînes de double encodage
  • Variation des temporisations
  • Usurpation des en-têtes proxy

📖 Documentation

  • docs/QUICKSTART.md - ⚡ Guide de démarrage rapide (À LIRE EN PREMIER !)
  • docs/USAGE.md - Guide d'utilisation complet
  • docs/BUG_BOUNTY_EMAIL_TEMPLATE.md - Format professionnel de rapport par e-mail
  • config/config.json - Référence de configuration
  • config/payloads.json - Base de données des payloads

🎥 Ressources associées

📹 Tutoriel d'exploitation de CVE-2025-55182

Vous cherchez l'exploitation de CVE-2025-55182 ? Découvrez cette vidéo :

Tutoriel CVE-2025-55182

▶️ Regarder sur YouTube : exploitation de CVE-2025-55182


🎨 Captures d'écran

Bannière du terminal

root@kitploit:~
╔══════════════════════════════════════════════════════════╗
║                                                          ║
║     ______     ________    _____    ___   ___            ║
║    / ____/    / ____/ /   / __  \  / _ \ / _ \           ║
║   / /   __   / /_  / /    \__ \ / / /_\ / /_\ \          ║
║  / /__ /  \ /___/ / /___ ___/ /_/\__  /\__  /           ║
║  \____/    /_____/______//____/     /_/   /_/            ║
║                                                          ║
║   by CyberTechAjju | "KEEP LEARNING KEEP HACKING"       ║
╚══════════════════════════════════════════════════════════╝

Tableau de bord d'attaque en direct

root@kitploit:~
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Total Requests        │    847    │     ✓       │
│ Successful Attacks    │    521    │     💥      │
│ Timeouts              │    521    │     ⏱️      │
│ Errors                │    326    │     ❌      │
│ Success Rate          │   61.5%   │     🎯      │
└─────────────────────────────────────────────────┘

💡 Exemples d'utilisation

Exemple 1 : vérification rapide de vulnérabilité

root@kitploit:~
./run.sh
Enter target: http://localhost:3000
Choose: 1 (Quick Scan)
Authorization: YES I AM AUTHORIZED
# Results in seconds!

Exemple 2 : attaque DoS soutenue

root@kitploit:~
./run.sh
Enter target: http://vulnerable-site.com
Choose: 3 (SUSTAINED ATTACK)
Authorization: YES I AM AUTHORIZED
Type: ATTACK
# Target goes down
# Monitor impact
# Press Ctrl+C when done
# Target recovers automatically!

Exemple 3 : cible protégée par WAF

root@kitploit:~
./run.sh
Enter target: https://protected.cloudflare.com
Choose: 4 (WAF Bypass)
# Auto-detects Cloudflare
# Tries encoding variations
# Shows bypass success/failure

📊 Arsenal de payloads

Cet outil inclut plus de 10 variantes d'exploitation :

Type de payloadEncodageTaux de réussiteDescription
BasiqueAucun95%Référence circulaire d'origine
Encodé URLURL80%Contourne les filtres simples
Base64Base6475%Échappe à la correspondance de motifs
Double URL2x URL70%Contournement WAF avancé
UnicodeUnicode65%Évasion par encodage de caractères
HexHexadécimal60%Séquences d'échappement hexadécimales
MixteDivers55%Techniques combinées
FragmentéFractionné50%Contournement par fragments
ImbriquéAucun85%Récursion plus profonde
À base de tableauxAucun70%Références circulaires de tableaux

🔐 Garde-fous éthiques

Mécanismes de protection intégrés

✅ Invites d'autorisation - Vous devez saisir « YES I AM AUTHORIZED » avant chaque attaque
✅ Avertissements légaux - Affichés au démarrage avec des directives claires
✅ Arrêt propre - Ctrl+C arrête proprement et permet la récupération de la cible
✅ Limitation de débit - Des délais configurables évitent les dommages involontaires
✅ Validation du périmètre - Liste des domaines autorisés dans la configuration
✅ Journalisation complète - Toutes les actions sont journalisées à des fins de traçabilité


⚠️ Avertissement légal

root@kitploit:~
🚨 UTILISATION AUTORISÉE UNIQUEMENT 🚨

Cet outil est conçu EXCLUSIVEMENT pour :
  ✅ Les tests d'intrusion autorisés avec permission écrite
  ✅ Les programmes bug bounty dans un périmètre défini
  ✅ La recherche en sécurité dans des environnements contrôlés
  ✅ Des fins éducatives sur votre propre infrastructure

TOUTE UTILISATION NON AUTORISÉE EST STRICTEMENT INTERDITE ET ILLÉGALE !

L'auteur (CyberTechAjju) décline TOUTE responsabilité en cas de :
  ❌ Mauvaise utilisation de cet outil
  ❌ Tests ou attaques non autorisés
  ❌ Dommages aux systèmes ou aux services
  ❌ Conséquences juridiques d'une utilisation inappropriée

En utilisant cet outil, vous acceptez de :
  ✓ Obtenir une autorisation écrite explicite avant de tester
  ✓ Vous conformer à toutes les lois et réglementations applicables
  ✓ Suivre les pratiques de divulgation responsable
  ✓ Utiliser uniquement pour une recherche en sécurité légitime

🏆 Workflow bug bounty

Parfait pour le bug bounty professionnel :

root@kitploit:~
graph LR
    A[Recon] --> B[Detect Mode]
    B --> C[Scan Mode]
    C --> D[Confirm Vuln]
    D --> E[Generate Report]
    E --> F[Submit]
    F --> G[Reward! 💰]
  1. Reconnaissance - Utilisez le mode détection (passif)
  2. Vérification - Lancez le mode scan (actif)
  3. Développement du PoC - Attaque simple ou soutenue
  4. Documentation - Générez un rapport professionnel
  5. Soumission - Utilisez le modèle d'e-mail fourni
  6. Collaboration - Travaillez avec l'équipe de sécurité
  7. Divulgation - Divulgation responsable après le correctif

📁 Structure du projet

root@kitploit:~
CVE-2025-55184-POC-Expolit/
├── run.sh                           # 🚀 Quick launcher (START HERE!)
├── exploit.py                       # 🎯 Simple interactive mode
├── cve_2025_55184_exploit.py       # 🔧 Advanced CLI tool
├── requirements.txt                 # 📦 Dependencies
├── README.md                        # 📄 This file
├── .gitignore                       # Ignore patterns
│
├── modules/                         # 🔌 Core modules
│   ├── ui_manager.py               # 🎨 Terminal UI engine
│   ├── waf_bypass.py               # 🛡️ WAF evasion module
│   └── utils.py                    # 🔧 Utilities & reporting
│
├── config/                          # ⚙️ Configuration files
│   ├── config.json                 # Settings & attack modes
│   └── payloads.json               # 💣 Exploit database (10+ variants)
│
└── docs/                            # 📚 Documentation
    ├── QUICKSTART.md               # ⚡ Quick start guide
    ├── USAGE.md                    # 📖 Detailed documentation
    └── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 Email report format

🛠️ Détails techniques

Comment ça fonctionne

  1. Création du payload - Génère une référence circulaire ("$@0")
  2. Injection d'en-têtes - Ajoute Next-Action: x ou des en-têtes spécifiques au framework
  3. Envoi de la requête - Envoie des données malformées en POST à l'endpoint RSC
  4. Traitement serveur - Le désérialiseur RSC rencontre une auto-référence
  5. Boucle infinie - Le serveur entre dans une récursion infinie
  6. Épuisement des ressources - CPU/Mémoire montent à 100 %
  7. Interruption du service - L'application devient non réactive
  8. DoS atteint - Déni de service complet

Cause racine

root@kitploit:~
// Vulnerable RSC deserialization logic
function deserialize(payload) {
  if (payload.startsWith("$@")) {
    const ref = parseInt(payload.substring(2));
    return deserialize(payload); // ← Infinite recursion!
  }
}

🤝 Contribution

Les contributions sont les bienvenues ! Voici les axes d'amélioration :

  • Prise en charge de frameworks supplémentaires
  • Nouvelles techniques de contournement WAF
  • Variantes de payload
  • Améliorations de la documentation
  • Corrections de bugs

Remarque : Toutes les contributions doivent respecter les principes d'utilisation éthique.


📚 Références

  • CVE-2025-55184 - NVD
  • Avis de sécurité Next.js
  • React Server Components
  • Guide de test OWASP
  • Tutoriel CVE-2025-55182

📧 Contact et assistance

Auteur : CyberTechAjju
Devise : « TOUJOURS APPRENDRE, TOUJOURS HACKER »

Vous avez trouvé un bug ? Vous avez des suggestions ? Ouvrez une issue !


📄 Licence

Utilisation autorisée uniquement - Cet outil est fourni exclusivement à des fins de tests de sécurité légitimes. Toute utilisation non autorisée est interdite par la loi.


🌟 Montrez votre soutien

Si cet outil vous a aidé dans votre bug bounty ou votre recherche en sécurité :

  • ⭐ Mettez une étoile à ce dépôt
  • 🐛 Signalez les bugs via les issues
  • 📧 Partagez vos réussites
  • 🔄 Proposez des améliorations

🔥 Fabriqué avec ⚡ par CyberTechAjju

« TOUJOURS APPRENDRE, TOUJOURS HACKER »

Donner aux hackers éthiques les moyens de rendre le web plus sûr, une vulnérabilité à la fois.


Visitors GitHub issues GitHub forks GitHub stars

Télécharger l’outil