
Scanner de prova de conceito para CVE-2025-55182, um RCE não autenticado em React Server Components. Suporta varredura em lote, exportação JSON/CSV e shell interativo em alvos vulneráveis.
Um scanner de prova de conceito para CVE-2025-55182, uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada em React Server Components (RSC).
Em 3 de dezembro de 2025, foi divulgada uma vulnerabilidade crítica que afeta aplicações React 19.x e Next.js que utilizam React Server Components. A falha existe na lógica de desserialização do protocolo "Flight" do RSC, permitindo que atacantes executem código arbitrário no servidor através de requisições HTTP manipuladas.
| Atributo | Valor |
|---|---|
| CVE | CVE-2025-55182 |
| CVSS | Crítico |
| Vetor de Ataque | Rede |
| Autenticação | Nenhuma |
| Exploração | Explorada ativamente na natureza |
| Produto | Versões Vulneráveis | Versões Corrigidas |
|---|---|---|
| react-server-dom | 19.0.x, 19.1.x, 19.2.x | 19.0.1, 19.1.2, 19.2.1 |
| Next.js (App Router) | 14.3.0-canary.77+, 15.x, 16.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
go run ./cmd/main.go -t https://example.com
go run ./cmd/main.go -t https://example.com -shell
go run ./cmd/main.go -f targets.txt -c 20
go run ./cmd/main.go -f targets.txt -json results.json -csv results.csv
React2Shell Scanner v1.0.0
CVE-2025-55182 | React Server Components RCE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] VULN https://app.example.com/ 142ms
[-] SAFE https://api.example.com/ 203ms
[!] ERROR https://internal.example.com/ (timeout) 15000ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
VARREDURA COMPLETA
Alvos varridos: 3
Vulneráveis: 1 (33%)
Seguros: 1
Erros: 1
Duração: 15.4s
Tempo médio de resposta: 5115ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
ALVOS VULNERÁVEIS
1. https://app.example.com/
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
REMEDIAÇÃO
Atualize para versões corrigidas:
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom:
19.0.1, 19.1.2, 19.2.1
A vulnerabilidade existe na manipulação de payloads serializados pelo protocolo "Flight" do RSC. Ao processar dados de formulário multipartes especialmente criados, o servidor não valida adequadamente a estrutura do payload, permitindo poluição de protótipo que leva à execução de código arbitrário.
Procure por requisições POST contendo:
Next-Action__proto__X-Action-Redirect__proto__ no corpoNext-ActionAPENAS PARA USO INTERNO
Esta ferramenta destina-se apenas a testes de segurança autorizados. Use-a apenas em sistemas que você possui ou para os quais possui permissão explícita para testar. O acesso não autorizado a sistemas de computador é ilegal.
Apenas para uso interno. Não para distribuição.
| Bandeira | Descrição | Padrão |
|---|
-t, -target | URL de alvo único | |
-f, -file | Arquivo contendo URLs de alvo | |
-c, -concurrency | Número de scanners concorrentes | 10 |
-timeout | Tempo limite HTTP em segundos | 15 |
-json | Exportar resultados para arquivo JSON | |
-csv | Exportar resultados para arquivo CSV | |
-q, -quiet | Suprimir banner e progresso | false |
-s, -shell | Shell interativo em alvo vulnerável | false |