Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react2shell-CVE-2025-55182-poc — Python PoC para CVE-2025-55182 (React2Shell) RCE no Next.js/React Server Components com dynamic WAF bypass padding para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/joelvaiju/react2shell-cve-2025-55182-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebBypass de WAFTestes de PenetraçãoDesenvolvimento de Payloads
GitHubjoelvaiju/react2shell-cve-2025-55182-poc

react2shell-CVE-2025-55182-poc

Python PoC para CVE-2025-55182 (React2Shell) RCE no Next.js/React Server Components com dynamic WAF bypass padding para testes de segurança autorizados.

Ver Repositório
33há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 (React2Shell) PoC com Bypass de WAF

Um exploit de prova de conceito Python limpo e confiável para CVE-2025-55182 (também conhecido como React2Shell), uma vulnerabilidade crítica de execução remota de código nos Componentes do Servidor React usados pelo Next.js (App Router) e frameworks similares.

Este PoC inclui padding dinâmico de bypass de WAF para evadir firewalls de aplicação web comuns (Cloudflare, AWS WAF, etc.) que limitam a inspeção profunda de corpos multipart grandes.

Visão Geral da Vulnerabilidade

  • CVE: CVE-2025-55182
  • CVSS: 10.0 (Crítica)
  • Afetados: Next.js 15.x–16.0.6, React 19.0.0–19.2.0 (com Componentes do Servidor habilitados)
  • Impacto: Execução de comandos arbitrários não autenticada no servidor

Requisitos

  • Python 3.6+
  • Biblioteca requests
root@kitploit:~
pip install requests

Uso

RCE Básico

python poc.py https://vulnerable-target.com "id"

Com bypass de WAF (padding de 256 KB)

python poc.py https://vulnerable-target.com "whoami" 256

Argumentos

  • url: URL alvo (root / ou /formaction geralmente funciona)
  • command: Comando a ser executado no servidor
  • padding_kb (opcional): Tamanho do padding de lixo em KB (padrão: 128). Aumente se for bloqueado pelo WAF.

Exemplo de Saída

root@kitploit:~
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:

uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)

Divulgação Responsável

Esta ferramenta é apenas para testes de segurança autorizados e pesquisa.

  • Use apenas em alvos que você possui ou tem permissão explícita para testar.
  • Não utilize contra sistemas de produção sem autorização.
  • Relate as descobertas de forma responsável através de programas de bug bounty ou contato direto com o fornecedor.

Mitigação

  • Atualize para Next.js ≥ 16.0.7 ou React ≥ 19.2.1
  • Implemente regras de WAF atualizadas (ex.: AWS KnownBadInputsRuleSet v1.24+, conjuntos de regras gerenciadas do Cloudflare)
  • Desabilite endpoints de Server Actions / RSC não utilizados

Referências

  • Detalhes do CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • Aviso Original: (boletim de segurança do React/Next.js)
  • PoCs Relacionados: https://github.com/msanft/CVE-2025-55182
Baixar ferramenta