
Esta é uma ferramenta de exploração de segurança direcionada ao CVE-2025-55182. Ela explora uma vulnerabilidade de Execução Remota de Código (RCE) nos Componentes do Servidor React.
Esta é uma ferramenta de exploração de segurança direcionada à CVE-2025-55182. Ela explora uma vulnerabilidade de Execução Remota de Código (RCE) nos Componentes do Servidor React.
🔥 Contexto da CVE-2025-55182
A CVE-2025-55182 (também amplamente conhecida como “React2Shell”) é uma vulnerabilidade crítica de execução remota de código (RCE) encontrada nos Componentes do Servidor React (RSC) — parte do ecossistema moderno do React.js. Foi divulgada publicamente em 3 de dezembro de 2025 e rapidamente adicionada ao Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA dos EUA, o que significa que já foi observada exploração ativa no mundo real.
Fonte externa: https://www.thehackerwire.com/vulnerability/CVE-2025-55182
python react-2-shell-ultimate.py -h (Para o menu de ajuda)
python react-2-shell-ultimate.py -t http://target.com -c "echo Testing"
python react-2-shell-ultimate.py -t http://target.com -c "hostname"
python react-2-shell-ultimate.py -t http://target.com -c "whoami" -v
POST Multipart (Método de exploração original)
POST JSON (Payload em formato JSON)
GET com Parâmetros na Query (Exploração baseada em URL)
Otimizado para Windows (Payloads específicos para Windows)
Método de Saída em Arquivo (Grava a saída em arquivos temporários)
POST codificado como Form-urlencoded (Submissão de formulário tradicional)
Construção dinâmica de payload com medidas de antideteção
Sanitização e escape de comandos
Payloads específicos para plataforma (Windows/Linux)
Múltiplos métodos de extração de saída
Decodifica respostas codificadas (codificação URL, sequências de escape)
Extrai saída de redirecionamentos, cabeçalhos e corpos de resposta
Lida com diferentes condições de erro
Rotação aleatória de User-Agent
Bypass de verificação de certificado SSL
Saída verbose mínima/controlada
Geração de string de teste única para confirmação da vulnerabilidade
Opção de teste não destrutivo
Python 3.6 ou superior
Sistema Operacional: Multiplataforma (Windows/Linux/macOS)
pip install requests
pip install urllib3