# Estrutura de exploração de Negação de Serviço (DoS) de nível profissional para CVE-2025-55184, direcionada a React Server Components. Inclui 8 modos de ataque, bypass de WAF e mais de 10 variantes de payload para testes de segurança autorizados e caça a bugs (bug bounty).
"CONTINUE APRENDENDO, CONTINUE HACKEANDO" - CyberTechAjju
🚀 Início Rápido • 📖 Documentação • 💻 Recursos • ⚠️ Aviso Legal
CVE-2025-55184 é uma vulnerabilidade de Negação de Serviço (DoS) de alta gravidade que afeta implementações de React Server Components (RSC). A vulnerabilidade permite que atacantes remotos causem interrupção completa do serviço por meio de payloads de referência circular especialmente elaborados.
| Propriedade | Valor |
|---|---|
| ID CVE | CVE-2025-55184 |
| Pontuação CVSS | 7.5 (Alta) |
| Vetor de Ataque | Rede (Remoto) |
| Complexidade | Baixa |
| Privilégios Necessários | Nenhum (Não autenticado) |
| Impacto | DoS completo, Exaustão de recursos |
Esta não é apenas uma PoC básica - é um framework de exploração de nível profissional projetado para pesquisadores de segurança sérios e caçadores de bug bounty.
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh
Só isso! As dependências são instaladas automaticamente e o menu interativo guia você.
# Python directly
python3 exploit.py
# Advanced CLI mode
python3 cve_2025_55184_exploit.py -t <target> -m scan
| Modo | Descrição | Caso de Uso |
|---|---|---|
| 1. Detectar | Fingerprinting passivo | Reconhecimento seguro |
| 2. Escanear | Teste ativo de vulnerabilidade | Confirmação |
| 3. Único | PoC de disparo único | Demonstração rápida |
| 4. Múltiplo | Multithread (5 threads) | Teste moderado |
| 5. Agressivo | Alto impacto (10+ threads) | Pentest autorizado |
| 6. WAF | Detecção e bypass de WAF | Alvos protegidos |
| 7. Relatório | Gerar documentação | Submissão de bug bounty |
| 8. Sustentado | 🔥 NOVO! DoS contínuo | Mantém o alvo fora do ar! |
./run.sh
# Choose: 3 (SUSTAINED ATTACK)
# ✅ Target goes DOWN and STAYS DOWN
# ✅ Press Ctrl+C → Target RECOVERS automatically
Perfeito para:
WAFs detectados automaticamente:
Técnicas de Evasão:
Procurando exploração do CVE-2025-55182? Confira este vídeo:
╔══════════════════════════════════════════════════════════╗
║ ║
║ ______ ________ _____ ___ ___ ║
║ / ____/ / ____/ / / __ \ / _ \ / _ \ ║
║ / / __ / /_ / / \__ \ / / /_\ / /_\ \ ║
║ / /__ / \ /___/ / /___ ___/ /_/\__ /\__ / ║
║ \____/ /_____/______//____/ /_/ /_/ ║
║ ║
║ by CyberTechAjju | "KEEP LEARNING KEEP HACKING" ║
╚══════════════════════════════════════════════════════════╝
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Total Requests │ 847 │ ✓ │
│ Successful Attacks │ 521 │ 💥 │
│ Timeouts │ 521 │ ⏱️ │
│ Errors │ 326 │ ❌ │
│ Success Rate │ 61.5% │ 🎯 │
└─────────────────────────────────────────────────┘
./run.sh
Enter target: http://localhost:3000
Choose: 1 (Quick Scan)
Authorization: YES I AM AUTHORIZED
# Results in seconds!
./run.sh
Enter target: http://vulnerable-site.com
Choose: 3 (SUSTAINED ATTACK)
Authorization: YES I AM AUTHORIZED
Type: ATTACK
# Target goes down
# Monitor impact
# Press Ctrl+C when done
# Target recovers automatically!
./run.sh
Enter target: https://protected.cloudflare.com
Choose: 4 (WAF Bypass)
# Auto-detects Cloudflare
# Tries encoding variations
# Shows bypass success/failure
Esta ferramenta inclui 10+ variações de exploração:
| Tipo de Payload | Codificação | Taxa de Sucesso | Descrição |
|---|---|---|---|
| Básico | Nenhuma | 95% | Referência circular original |
| Codificado em URL | URL | 80% | Bypass de filtros simples |
| Base64 | Base64 | 75% | Evasão de correspondência de padrões |
| URL Dupla | 2x URL | 70% | Bypass avançado de WAF |
| Unicode | Unicode | 65% | Evasão por codificação de caracteres |
| Hex | Hexadecimal | 60% | Sequências de escape hexadecimais |
| Misto | Várias | 55% | Técnicas combinadas |
| Fragmentado | Dividido | 50% | Bypass baseado em fragmentos |
| Aninhado | Nenhuma | 85% | Recursão mais profunda |
| Baseado em Array | Nenhuma | 70% | Referências circulares em arrays |
✅ Solicitações de Autorização - É necessário digitar "YES I AM AUTHORIZED" antes de cada ataque
✅ Avisos Legais - Exibidos na inicialização com diretrizes claras
✅ Desligamento Gracioso - Ctrl+C interrompe de forma limpa e permite a recuperação do alvo
✅ Limitação de Taxa - Atrasos configuráveis previnem danos não intencionais
✅ Validação de Escopo - Lista de domínios autorizados na configuração
✅ Registro Abrangente - Todas as ações são registradas para responsabilização
🚨 AUTHORIZED USE ONLY 🚨
This tool is designed EXCLUSIVELY for:
✅ Authorized penetration testing with written permission
✅ Bug bounty programs within defined scope
✅ Security research in controlled environments
✅ Educational purposes on your own infrastructure
UNAUTHORIZED USE IS STRICTLY PROHIBITED AND ILLEGAL!
The author (CyberTechAjju) assumes NO responsibility for:
❌ Misuse of this tool
❌ Unauthorized testing or attacks
❌ Damage to systems or services
❌ Legal consequences from improper use
By using this tool, you agree to:
✓ Obtain explicit written authorization before testing
✓ Comply with all applicable laws and regulations
✓ Follow responsible disclosure practices
✓ Use only for legitimate security research
Perfeito para caça profissional de bug bounty:
graph LR
A[Recon] --> B[Detect Mode]
B --> C[Scan Mode]
C --> D[Confirm Vuln]
D --> E[Generate Report]
E --> F[Submit]
F --> G[Reward! 💰]CVE-2025-55184-POC-Expolit/
├── run.sh # 🚀 Quick launcher (START HERE!)
├── exploit.py # 🎯 Simple interactive mode
├── cve_2025_55184_exploit.py # 🔧 Advanced CLI tool
├── requirements.txt # 📦 Dependencies
├── README.md # 📄 This file
├── .gitignore # Ignore patterns
│
├── modules/ # 🔌 Core modules
│ ├── ui_manager.py # 🎨 Terminal UI engine
│ ├── waf_bypass.py # 🛡️ WAF evasion module
│ └── utils.py # 🔧 Utilities & reporting
│
├── config/ # ⚙️ Configuration files
│ ├── config.json # Settings & attack modes
│ └── payloads.json # 💣 Exploit database (10+ variants)
│
└── docs/ # 📚 Documentation
├── QUICKSTART.md # ⚡ Quick start guide
├── USAGE.md # 📖 Detailed documentation
└── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 Email report format
"$@0")Next-Action: x ou cabeçalhos específicos do framework// Vulnerable RSC deserialization logic
function deserialize(payload) {
if (payload.startsWith("$@")) {
const ref = parseInt(payload.substring(2));
return deserialize(payload); // ← Infinite recursion!
}
}
Contribuições são bem-vindas! Áreas para melhoria:
Nota: Todas as contribuições devem manter os princípios de uso ético.
Autor: CyberTechAjju
Lema: "CONTINUE APRENDENDO, CONTINUE HACKEANDO"
Encontrou um bug? Tem sugestões? Abra uma issue!
Somente Uso Autorizado - Esta ferramenta é fornecida apenas para fins legítimos de teste de segurança. O uso não autorizado é proibido por lei.
Se esta ferramenta ajudou você em bug bounty ou pesquisa de segurança: