CVE-2025-55184
Existe uma vulnerabilidade de negação de serviço pré-autenticação nas versões 19.0.0, 19.0.1, 19.1.0, 19.1.1, 19.1.2, 19.2.0 e 19.2.1 dos React Server...
- Publicado
- 11 de dez. de 2025
- Atualizado
- 15 de dez. de 2025
- Atribuindo CNA
- Meta
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · próximos 30 dias
- Percentil
- 99,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de negação de serviço pré-autenticação nas versões 19.0.0, 19.0.1, 19.1.0, 19.1.1, 19.1.2, 19.2.0 e 19.2.1 dos React Server Components, incluindo os seguintes pacotes: react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O código vulnerável desserializa de forma insegura payloads de requisições HTTP para endpoints de Server Functions, o que pode causar um loop infinito que trava o processo do servidor e pode impedir que futuras requisições HTTP sejam atendidas.
Fontes
9- CVE-2025-55184-POC-ExpolitExploit
# Estrutura de exploração de Negação de Serviço (DoS) de nível profissional para CVE-2025-55184, direcionada a React Server Components. Inclui 8 modos de ataque, bypass de WAF e mais de 10 variantes de payload para testes de segurança autorizados e caça a bugs (bug bounty).
- CVE-2025-55184_TestingScanner
Script Python para testar CVE-2025-55184
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.