
Script Python para testar CVE-2025-55184
Script Python para testar CVE-2025-55184
Um script seguro de validação de segurança projetado para detectar CVE-2025-55184, uma vulnerabilidade de negação de serviço (DoS) que afeta React Server Components (RSC).
Esta ferramenta destina-se estritamente a testes de segurança internos e avaliações controladas. Ela deve ser usada apenas contra sistemas que você possui ou para os quais está explicitamente autorizado a testar.
CVE-2025-55184 - Negação de Serviço (DoS) Severidade: ALTA | Pontuação CVSS: 7.5
CVE-2025-55184 afeta a lógica de desserialização usada pelos React Server Components. Um payload RSC especialmente elaborado pode fazer o servidor entrar em um loop de resolução infinito, levando à negação de serviço.
Essa condição pode resultar em:
Este scanner envia um payload de validação não destrutivo para o endpoint RSC padrão e avalia o comportamento do servidor (tempo de resposta e condições de timeout) para determinar se o alvo aparenta estar vulnerável.
De acordo com o advisory de segurança oficial do React, a vulnerabilidade afeta os seguintes pacotes:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackAs seguintes versões estão vulneráveis:
Essas vulnerabilidades estão presentes nas mesmas linhas de lançamento que CVE-2025-55182. As tentativas anteriores de correção foram incompletas e não remediaram totalmente todos os vetores de DoS.
O React aplicou oficialmente backports das correções para as seguintes versões:
A atualização imediata é necessária se você estiver executando qualquer versão afetada listada acima.
/_rscA ferramenta não explora, persiste, modifica ou extrai dados do sistema alvo.
Clone o repositório:
git clone https://github.com/KkHackingLearning/CVE-2025-55184_Testing.git
cd CVE-2025-55184_Testing
Instale as dependências:
pip install requests
Requisitos:
python3 scanner.py -d http://example.com:3000
------------------------------------------------------------
CVE-2025-55184 | React Server Components DoS Scanner
------------------------------------------------------------
Testing http://example.com
Response OK (#s)
Scan Summary
http://example.com -> Not Vulnerable or Vulnerable
Não Vulnerável
O alvo responde normalmente dentro dos limites de tempo esperados.
Vulnerável
A resposta do alvo é significativamente atrasada ou expira, indicando um possível loop infinito de desserialização.
| Opção | Descrição |
|---|---|
-d, --domain | Domínio ou IP de alvo único |
--timeout | Timeout da requisição em segundos (padrão: 5) |
-v, --verbose | Ativa a saída em nível de depuração |
⚠ IMPORTANTE
Esta ferramenta deve ser usada apenas contra sistemas que você possui ou para os quais está Explicitamente Autorizado a Testar.
Testes não autorizados podem violar:
O autor não assume nenhuma responsabilidade pelo uso indevido desta ferramenta.
~ Pesquisador de Cibersegurança_
Este projeto é fornecido apenas para testes de segurança internos e fins de pesquisa.