React Server Components を標的とした CVE-2025-55184 用のプロフェッショナルグレードのサービス拒否 (DoS) エクスプロイトフレームワーク。8 つの攻撃モード、WAF バイパス、10 以上のペイロードバリアントを備え、許可されたセキュリティテストとバグバウンティハンティングに対応します。
"KEEP LEARNING KEEP HACKING" - CyberTechAjju
🚀 クイックスタート • 📖 ドキュメント • 💻 機能 • ⚠️ 免責事項
CVE-2025-55184 は、React Server Components (RSC) 実装に影響を及ぼす高深刻度のサービス拒否 (DoS) 脆弱性です。この脆弱性により、リモートの攻撃者は特別に細工された循環参照ペイロードを使用して、完全なサービス妨害を引き起こすことができます。
| プロパティ | 値 |
|---|---|
| CVE ID | CVE-2025-55184 |
| CVSS スコア | 7.5 (高) |
| 攻撃ベクトル | ネットワーク (リモート) |
| 攻撃の複雑さ | 低 |
| 必要な権限 | なし (認証不要) |
| 影響 | 完全な DoS、リソース枯渇 |
これは単なる基本的な PoC ではありません。本格的なセキュリティ研究者やバグ報奨金ハンターのために設計された、プロフェッショナルグレードのエクスプロイトフレームワークです。
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh
これだけです! 依存関係は自動インストールされ、対話式メニューが操作を案内します。
# Python を直接実行
python3 exploit.py
# 高度な CLI モード
python3 cve_2025_55184_exploit.py -t <target> -m scan
| モード | 説明 | 使用例 |
|---|---|---|
| 1. Detect | パッシブなフィンガープリンティング | 安全な偵察 |
| 2. Scan | アクティブな脆弱性テスト | 確認 |
| 3. Single | ワンショット PoC | クイックデモ |
| 4. Multi | マルチスレッド (5 スレッド) | 中程度のテスト |
| 5. Aggressive | 高インパクト (10+ スレッド) | 認可済みペネトレーションテスト |
| 6. WAF | WAF の検出とバイパス | 保護されたターゲット |
| 7. Report | ドキュメントの生成 | バグ報奨金の提出 |
| 8. Sustained | 🔥 新機能! 継続的 DoS | ターゲットをダウンさせ続けます! |
./run.sh
# 3 (SUSTAINED ATTACK) を選択
# ✅ ターゲットはダウンし、そのままダウンし続けます
# ✅ Ctrl+C を押す → ターゲットは自動的に復旧します
以下の用途に最適:
自動検出される WAF:
回避テクニック:
CVE-2025-55182 のエクスプロイトをお探しですか? こちらのビデオをご覧ください:
╔══════════════════════════════════════════════════════════╗
║ ║
║ ______ ________ _____ ___ ___ ║
║ / ____/ / ____/ / / __ \ / _ \ / _ \ ║
║ / / __ / /_ / / \__ \ / / /_\ / /_\ \ ║
║ / /__ / \ /___/ / /___ ___/ /_/\__ /\__ / ║
║ \____/ /_____/______//____/ /_/ /_/ ║
║ ║
║ by CyberTechAjju | "KEEP LEARNING KEEP HACKING" ║
╚══════════════════════════════════════════════════════════╝
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Total Requests │ 847 │ ✓ │
│ Successful Attacks │ 521 │ 💥 │
│ Timeouts │ 521 │ ⏱️ │
│ Errors │ 326 │ ❌ │
│ Success Rate │ 61.5% │ 🎯 │
└─────────────────────────────────────────────────┘
./run.sh
Enter target: http://localhost:3000
Choose: 1 (Quick Scan)
Authorization: YES I AM AUTHORIZED
# 数秒で結果が表示されます!
./run.sh
Enter target: http://vulnerable-site.com
Choose: 3 (SUSTAINED ATTACK)
Authorization: YES I AM AUTHORIZED
Type: ATTACK
# ターゲットがダウン
# 影響を監視
# 完了したら Ctrl+C を押す
# ターゲットは自動的に復旧します!
./run.sh
Enter target: https://protected.cloudflare.com
Choose: 4 (WAF Bypass)
# Cloudflare を自動検出
# エンコーディングのバリエーションを試行
# バイパスの成功/失敗を表示
このツールには 10 以上のエクスプロイトバリエーションが含まれています:
| ペイロードタイプ | エンコーディング | 成功率 | 説明 |
|---|---|---|---|
| Basic | なし | 95% | 元の循環参照 |
| URL Encoded | URL | 80% | 単純なフィルターをバイパス |
| Base64 | Base64 | 75% | パターンマッチングを回避 |
| Double URL | 2x URL | 70% | 高度な WAF バイパス |
| Unicode | Unicode | 65% | 文字エンコーディングの回避 |
| Hex | Hexadecimal | 60% | Hex エスケープシーケンス |
| Mixed | 各種 | 55% | 複合テクニック |
| Fragmented | 分割 | 50% | フラグメントベースのバイパス |
| Nested | なし | 85% | より深い再帰 |
| Array-based | なし | 70% | 配列の循環参照 |
✅ 認可プロンプト - すべての攻撃の前に "YES I AM AUTHORIZED" と入力する必要があります
✅ 法的警告 - 起動時に明確なガイドラインとともに表示されます
✅ グレースフルシャットダウン - Ctrl+C でクリーンに停止し、ターゲットの復旧を可能にします
✅ レート制限 - 設定可能な遅延により、意図しない損害を防ぎます
✅ スコープ検証 - 設定内の認可済みドメインリスト
✅ 包括的なロギング - すべての操作を記録し、説明責任を果たします
🚨 認可使用のみ 🚨
このツールは、以下の目的専用に設計されています:
✅ 書面による許可を得た認可済みペネトレーションテスト
✅ 定義されたスコープ内でのバグ報奨金プログラム
✅ 管理された環境でのセキュリティ研究
✅ 自身のインフラストラクチャ上での教育目的
無許可での使用は固く禁止されており、違法です!
作者 (CyberTechAjju) は以下について一切の責任を負いません:
❌ このツールの誤用
❌ 無許可のテストまたは攻撃
❌ システムまたはサービスへの損害
❌ 不適切な使用による法的結果
このツールを使用することにより、あなたは以下に同意したものとみなされます:
✓ テスト前に明示的な書面による許可を取得すること
✓ 適用されるすべての法律と規制を遵守すること
✓ 責任ある開示の慣行に従うこと
✓ 正当なセキュリティ研究のためだけに使用すること
プロフェッショナルなバグ報奨金ハンティングに最適です:
graph LR
A[Recon] --> B[Detect Mode]
B --> C[Scan Mode]
C --> D[Confirm Vuln]
D --> E[Generate Report]
E --> F[Submit]
F --> G[Reward! 💰]CVE-2025-55184-POC-Expolit/
├── run.sh # 🚀 クイックランチャー (ここから始めよう!)
├── exploit.py # 🎯 シンプルな対話モード
├── cve_2025_55184_exploit.py # 🔧 高度な CLI ツール
├── requirements.txt # 📦 依存関係
├── README.md # 📄 このファイル
├── .gitignore # 無視パターン
│
├── modules/ # 🔌 コアモジュール
│ ├── ui_manager.py # 🎨 ターミナル UI エンジン
│ ├── waf_bypass.py # 🛡️ WAF 回避モジュール
│ └── utils.py # 🔧 ユーティリティとレポート
│
├── config/ # ⚙️ 設定ファイル
│ ├── config.json # 設定と攻撃モード
│ └── payloads.json # 💣 エクスプロイトデータベース (10+ バリアント)
│
└── docs/ # 📚 ドキュメント
├── QUICKSTART.md # ⚡ クイックスタートガイド
├── USAGE.md # 📖 詳細ドキュメント
└── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 メールレポート形式
"$@0") を生成Next-Action: x またはフレームワーク固有のヘッダーを追加// Vulnerable RSC deserialization logic
function deserialize(payload) {
if (payload.startsWith("$@")) {
const ref = parseInt(payload.substring(2));
return deserialize(payload); // ← Infinite recursion!
}
}
コントリビューションを歓迎します! 改善できる分野:
注: すべてのコントリビューションは倫理的な使用原則を維持する必要があります。
作者: CyberTechAjju
モットー: "KEEP LEARNING KEEP HACKING"
バグを発見しましたか? 提案がありますか? イシューを開いてください!
認可使用のみ - このツールは正当なセキュリティテスト目的のみで提供されます。無許可での使用は法律で禁止されています。
このツールがバグ報奨金やセキュリティ研究に役立った場合: