Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
R2C-CVE-2025-55182-66478 — 🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478 | Kitploit
Ferramentas/GitHubGitHub/cybertechajju/r2c-cve-2025-55182-66478
ReconhecimentoScanners de VulnerabilidadesGeração de PayloadsExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoComando e ControleAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Red Teaming
Desenvolvimento de Payloads
GitHubcybertechajju/r2c-cve-2025-55182-66478

R2C-CVE-2025-55182-66478

🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478

Ver RepositórioSite
24há 8 mesesRevisado pelo Kitploit
Compartilhar

🔥Kit React2Shell-CVE-2025-55182 & CVE-2025-66478

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

🚨 RCE Crítica em React Server Components e Next.js 🚨

Kit de Red Team profissional para detecção e exploração da CVE-2025-55182

🔍 Recursos • ⚡ Início Rápido • 📚 Documentação • 🤝 Conectar


🎯 Sobre CVE-2025-55182 e CVE-2025-66478

🐛 O que é o React2Shell?

React2Shell é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada que afeta React Server Components (RSC) e aplicações Next.js.

CVE IDComponentePontuação CVSS

🎭 Vetor de Ataque

root@kitploit:~
// Attacker sends malicious Flight protocol payload
POST / HTTP/1.1
Next-Action: exploit
Content-Type: multipart/form-data

{"__proto__": "pollution", "then": "gadget_chain"} 
    ↓
Unsafe Deserialization
    ↓
Prototype Pollution
    ↓
💥 Remote Code Execution 💥

🎯 Versões Afetadas

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x, 16.x (com App Router)
  • Frameworks: React Router, Waku, Vite RSC, Parcel, RedwoodSDK

✅ Versões Corrigidas

  • React: 19.0.1+, 19.1.2+, 19.2.1+
  • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 16.0.7+

📸 Prova de Conceito

🎯 Demonstrações ao Vivo de Exploração

🔓 Exploração de RCE Bem-sucedida

POC 3 - Demonstração de RCE

Execução de comandos via vulnerabilidade React2Shell

⚠️ Estas capturas de tela demonstram exploração real em ambientes controlados
Use com responsabilidade e somente com autorização adequada


🛠️ Componentes do Kit

Este repositório contém 4 ferramentas de nível profissional para detecção e exploração da CVE-2025-55182:


⚡ Início Rápido

📦 Instalação

root@kitploit:~
# Clone the repository
git clone https://github.com/cybertechajju/R2C-CVE-2025-55182-66478.git
cd R2C-CVE-2025-55182-66478

# Install Python dependencies
pip install -r requirements.txt
pip install -r exploits/requirements.txt

🚀 Exemplos de Uso

1️⃣ Scanner Nuclei (Detecção Mais Rápida)

root@kitploit:~
# Scan single target
nuclei -t nuclei-templates/cve-2025-55182.yaml -u https://target.com

# Scan multiple targets
nuclei -t nuclei-templates/cve-2025-55182.yaml -l targets.txt

2️⃣ Scanner Shodan (Descoberta em Massa)

root@kitploit:~
# Interactive wizard mode
python exploits/shodan_scanner_advanced.py

# Or with API key directly
python exploits/shodan_scanner_advanced.py --api YOUR_SHODAN_API_KEY

3️⃣ Bash Exploit (Exploração Direta)

root@kitploit:~
# Interactive mode
bash exploits/scanner_advanced.sh -i

# Quick exploitation
bash exploits/scanner_advanced.sh -d https://target.com -p 2

4️⃣ Extensão Burp (Teste Manual)

  1. Abra o Burp Suite → Extensions → Add
  2. Selecione burp-extension/React2Shell_Burp.py
  3. Confira a aba "React2Shell Pro" para a GUI

📁 Estrutura do Repositório

root@kitploit:~
cve-2025-55182/
├── 📂 nuclei-templates/          # Nuclei YAML templates
│   └── cve-2025-55182.yaml       # Advanced detection template
├── 📂 exploits/                  # Exploitation tools
│   ├── shodan_scanner_advanced.py   # Shodan mass scanner
│   ├── scanner_advanced.sh          # Bash exploitation framework
│   └── requirements.txt             # Python dependencies
├── 📂 burp-extension/            # Burp Suite extension
│   ├── React2Shell_Burp.py       # Main extension (30+ payloads)
│   ├── payloads.json             # Payload library
│   └── detection_rules.json      # Detection patterns
├── 📂 burp bechek/               # BCheck files for Burp Scanner
│   ├── CVE-2025-55182-React2Shell-Active.bcheck
│   └── CVE-2025-66478-NextJS-React2Shell-Active.bcheck
└── 📄 README.md                  # This file

🎨 Vitrine de Recursos

✨ Recursos do Template Nuclei

  • ✅ 5 Payloads de Exploração: Linux, Windows, endpoints alternativos
  • ✅ Validação Matemática: 41 * 271 = 11111 (zero falsos positivos)
  • ✅ Detecção em Múltiplos Estágios: fingerprinting do framework → descoberta de RSC → validação de RCE
  • ✅ Múltiplos Matchers: validação matemática, padrões de erro, prova de execução

🔥 Recursos do Scanner Shodan

  • ✅ Mais de 50 Consultas Shodan: descoberta máxima de alvos vulneráveis
  • ✅ Extração Inteligente: IPs e nomes de domínio
  • ✅ Assistente Interativo: configuração guiada para iniciantes
  • ✅ Interface Cyberpunk: terminal com tema neon e animações
  • ✅ Varredura em Lote: varredura de alvos com múltiplas threads
  • ✅ Relatórios JSON: relatórios detalhados de vulnerabilidades

💪 Recursos do Bash Exploit

  • ✅ 8 Payloads Predefinidos: informações do sistema, metadados AWS, detecção de container, etc.
  • ✅ Modo Interativo: exploração orientada por menu
  • ✅ Varredura de Múltiplos Alvos: varredura a partir de lista de arquivos
  • ✅ Saída Rica: resultados codificados por cores com animações
  • ✅ Análise de Erros: diagnóstico detalhado de falhas

🚀 Recursos da Extensão Burp

  • ✅ Biblioteca de 30+ Payloads: organizada em 5 categorias
  • ✅ Scanners Duplos: monitoramento passivo + exploração ativa
  • ✅ GUI com 8 Abas: painel, scanner, exploração, payloads, resultados, configuração, sobre
  • ✅ Burp Collaborator: confirmação de RCE fora de banda
  • ✅ Opções de Exportação: relatórios JSON e CSV
  • ✅ Pontuação de Confiança: Certa (95%), Firme (75%), Tentativa (50%)

📚 Documentação

📖 Guias Detalhados

  • Uso do Template Nuclei
  • Guia do Scanner Shodan
  • Manual da Extensão Burp
  • Documentação BCheck

🎓 Recursos de Aprendizado

  • Entendendo React Server Components
  • Mergulho Profundo no Protocolo Flight
  • Poluição de Protótipo Explicada

⚠️ Aviso Legal e Ético

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                    ⚠️  CRITICAL WARNING ⚠️                     ║
╚═══════════════════════════════════════════════════════════════╝

This toolkit is for AUTHORIZED SECURITY TESTING ONLY.

⚖️  Legal Use:
   ✅ Penetration testing with written authorization
   ✅ Bug bounty programs within defined scope
   ✅ Security research on owned infrastructure
   ✅ Educational purposes in controlled labs

❌ Illegal Activities:
   ⛔ Unauthorized system access
   ⛔ Malicious exploitation
   ⛔ Data theft or destruction
   ⛔ Deploying malware

By using this toolkit, you agree to use it ethically and legally.
Unauthorized access to computer systems is illegal under:
• Computer Fraud and Abuse Act (CFAA) - USA
• Computer Misuse Act - UK
• Similar laws worldwide

🔒 You are solely responsible for your actions.

🤝 Conecte-se Comigo

👨‍💻 CyberTechAjju

Pesquisador de Segurança • Especialista em Red Team • Caçador de Bug Bounty

Lema: Continue Aprendendo, Continue Hackeando 🚀


🌟 Histórico de Estrelas

Se este kit ajudou você, por favor ⭐ dê uma estrela neste repositório!

Star History Chart


📝 Créditos e Agradecimentos

🙏 Agradecimentos Especiais

  • React Security Team - Pela divulgação responsável
  • ProjectDiscovery - Pela plataforma Nuclei
  • PortSwigger - Pelo Burp Suite
  • Emre Davut - Inspiração para o scanner Shodan original
  • Security Research Community - Pela análise das CVEs e PoCs

🏆 Pesquisa Original

  • Assetnote React2Shell Scanner
  • PoC do Maple3142
  • Aviso Oficial do React

📄 Licença

Somente para Testes de Segurança Educacionais e Autorizados

Nenhuma garantia ou responsabilidade é fornecida. Use por sua conta e risco.


💬 Perguntas ou Problemas?

Abra uma Issue ou entre em contato pelas redes sociais!

Feito com ❤️ por CyberTechAjju

Continue Aprendendo. Continue Hackeando. Mantenha-se Ético. 🎯🔐

Baixar ferramenta
Impacto
CVE-2025-55182React Server Components10.0 🔴Assunção Total do Servidor
CVE-2025-66478Next.js Server Actions10.0 🔴Comprometimento Total do Sistema

💥 Confirmação da Vulnerabilidade

POC 4 - Prova de Exploração

Comprometimento do servidor por meio do protocolo Flight

🔍 Template Nuclei

Scanner Avançado

Nuclei

✅ 5 Payloads
✅ Zero Falsos Positivos
✅ Validação Matemática
✅ Varredura em Lote

🐍 Scanner Shodan

Descoberta de Alvos

Python

✅ Busca Automatizada
✅ Varredura em Massa
✅ Mais de 50 Consultas Shodan
✅ Assistente Interativo

💻 Bash Exploit

Framework de CLI

Bash

✅ 8 Payloads Predefinidos
✅ Modo Interativo
✅ Suporte a Múltiplos Alvos
✅ Interface Cyberpunk

🔧 Extensão Burp

Teste Manual

Burp

✅ 30+ Payloads
✅ Varredura Ativa + Passiva
✅ Interface GUI
✅ Integração com Collaborator

GitHub Instagram
LinkedIn Canal WhatsApp
Grupo de WhatsApp