Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react2shellVulnApp — Aplicativo bancário deliberadamente vulnerável para CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) para aprender, detectar e exercitar com segurança o React2Shell. Executa React 19.0.0 e Next.js 15.0.3 sem correções. | Kitploit
Ferramentas/GitHubGitHub/jctommasi/react2shellvulnapp
Análise de VulnerabilidadesExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubjctommasi/react2shellvulnapp

react2shellVulnApp

Aplicativo bancário deliberadamente vulnerável para CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) para aprender, detectar e exercitar com segurança o React2Shell. Executa React 19.0.0 e Next.js 15.0.3 sem correções.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
72há 8 mesesAinda não revisado

Logotipo do React

Laboratório de Aplicação Bancária Vulnerável React2Shell

Aplicação bancária deliberadamente vulnerável para CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) para aprender, detectar e praticar com segurança o React2Shell. Executa React 19.0.0 e Next.js 15.0.3 sem patches.

Visão Geral

  • SecureBank fictício construído com Next.js App Router e Server Actions.
  • Configuração padrão, sem código perigoso personalizado, intencionalmente deixado sem correção.
  • Projetado para estudar desserialização insegura no protocolo RSC “Flight” e praticar detecção/mitigação.

Início rápido (Docker recomendado)

root@kitploit:~
# 1. Inicie o laboratório
docker-compose up -d

# 2. Abra a aplicação
http://localhost:3000

# 3. Pare quando terminar
docker-compose down

Credenciais de demonstração:

root@kitploit:~
admin / admin123
johndoe / password123
janedoe / password456

Configuração manual e modo de desenvolvimento

Execução manual semelhante à produção:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Acesse http://localhost:3000

Desenvolvimento com recarga automática:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

Notas:

  • Utilize sempre --legacy-peer-deps devido ao versionamento intencional.
  • Se a porta 3000 estiver ocupada, altere o mapeamento no docker-compose.yml (ex.: 3001:3000) ou exporte PORT antes de iniciar.

Status operacional rápido

  • Container: react2shell-vulnerable-bank
  • Porta: 3000 (espera HTTP 200 OK)
  • Versões vulneráveis: React 19.0.0, Next.js 15.0.3

Comandos úteis:

root@kitploit:~
docker-compose ps
docker-compose logs -f vulnerable-bank
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Resumo da vulnerabilidade (React2Shell)

  • CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) permitem RCE não autenticado via desserialização insegura no RSC.

Versões afetadas relevantes:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, todas as versões 15.x, 16.x sem correção

Realidade da exploração

  • Não há exploit RCE público conhecido para uma aplicação padrão; react2shell.com diz “Watch this space.”
  • PoCs que expõem manualmente child_process, vm ou fs não são representativos.

Referências

  • Aviso Vercel/Next.js: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • The Hacker News: https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
  • Detecção RSC Slcyber: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • Scanner React2Shell da Assetnote: https://github.com/assetnote/react2shell-scanner
  • Central de informações React2Shell: https://react2shell.com/
  • Análise Wiz: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • Pesquisa Akamai: https://www.akamai.com/blog/security-research/cve-2025-55182-react-nextjs-server-functions-deserialization-rce
Baixar ferramenta