
uma vulnerabilidade crítica de Execução Remota de Código (RCE) nos Componentes do Servidor React (RSC). Ele também inclui um "Ambiente de Laboratório" realista para testar e entender a vulnerabilidade com segurança.
Este repositório contém um scanner abrangente e ferramenta de exploração para CVE-2025-55182, uma vulnerabilidade crítica de Execução Remota de Código (RCE) nos Componentes de Servidor React (RSC). Também inclui um "Ambiente de Laboratório" realista para testar e entender a vulnerabilidade com segurança.
Esta ferramenta é apenas para fins educacionais e de teste autorizado. Não use esta ferramenta em sistemas que você não possui ou para os quais não tem permissão explícita para testar. Os autores não são responsáveis por qualquer uso indevido.
CVE-2025-55182.py: A principal ferramenta Python para escaneamento e exploração.server.js: Um servidor Node.js vulnerável (React 19.0.0).index.html: A interface do laboratório (Painel do Sistema).flag.txt: O alvo capture-the-flag (protegido contra acesso web).Dockerfile: Para conteinerizar o laboratório.vulnerability.md: Análise técnica detalhada do CVE.Construa e execute o contêiner vulnerável:
docker build -t cve-2025-55182-lab .
docker run -p 3002:3002 cve-2025-55182-lab
Acesse o laboratório em http://localhost:3002.
Requer Node.js 18+.
npm install
npm start
Verifique se um alvo é vulnerável.
python3 CVE-2025-55182.py scan -u http://localhost:3002/formaction
-u <url>: URL alvo.-f <file>: Arquivo contendo lista de URLs.Abra um shell interativo no alvo.
python3 CVE-2025-55182.py exploit -u http://localhost:3002/formaction
Uma vez no shell, você pode executar comandos como ls, whoami, ou cat flag.txt.
O laboratório possui uma Área Restrita. O arquivo flag.txt está localizado no servidor, mas está configurado para retornar um 403 Forbidden (simulado 404) quando acessado pelo navegador web.
Objetivo: Use a ferramenta de exploração para contornar a restrição web e ler o conteúdo de flag.txt.
Consulte VULNERABILITY.md para um mergulho profundo na causa raiz, cadeias de gadgets e remediação.