Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
React2Shell — Documentação e análise da CVE-2025-55182, uma vulnerabilidade crítica de RCE em React Server Components por meio de desserialização insegura, com versões afetadas, detalhes de exploração e orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/knightwolf01/react2shell
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubknightwolf01/react2shell

React2Shell

Documentação e análise da CVE-2025-55182, uma vulnerabilidade crítica de RCE em React Server Components por meio de desserialização insegura, com versões afetadas, detalhes de exploração e orientações de mitigação.

Ver Repositório
1há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

React2Shell

📌 React2Shell (CVE-2025-55182)

React2Shell é o nome informal dado a uma vulnerabilidade crítica de Execução Remota de Código (RCE) que afeta os Componentes de Servidor React (RSC) e frameworks relacionados como Next.js. Sua gravidade e impacto potencial a tornaram uma grande preocupação nas comunidades de desenvolvimento web e segurança. react2shell.com +1

🧠 1. O que é React2Shell?

Nome: React2Shell

ID CVE: CVE-2025-55182 (frequentemente discutido juntamente com CVE-2025-66478, um CVE duplicado do Next.js) react2shell.com +1

Severidade: Máxima (pontuação CVSS 10.0) react2shell.com

Tipo: Execução Remota de Código (RCE) via desserialização insegura em componentes de servidor Microsoft

Origem: Divulgado por Lachlan Davidson no final de novembro de 2025 e anunciado publicamente no início de dezembro de 2025. Amazon Web Services, Inc.

React2Shell é nomeado em referência a vulnerabilidades passadas importantes como Log4Shell, devido ao seu potencial de impacto generalizado em aplicações web. research.jfrog.com

🧰 2. Sistemas Afetados

React2Shell impacta os Componentes de Servidor React (RSC) e qualquer ecossistema que os implemente, incluindo:

Pacotes de componentes de servidor React 19.x

react-server-dom-webpack

react-server-dom-parcel

react-server-dom-turbopack

Frameworks construídos sobre RSC como:

Next.js (App Router)

React Router

Waku

Expo

Redwood SDK (dependendo de como o RSC é usado) Dynatrace +1

⚠️ 3. Por que é Perigoso

React2Shell permite que um invasor envie uma requisição HTTP especialmente criada para um endpoint de Componente de Servidor React. Devido à validação de entrada falha e desserialização insegura no protocolo “Flight” do RSC, esses dados maliciosos podem ser desserializados e levar à execução remota completa de código no servidor — mesmo sem autenticação. Microsoft +1

Isso significa que um hacker pode:

Executar código arbitrário no seu servidor

Roubar dados ou credenciais

Implantar malware ou cryptominers

Mover-se lateralmente dentro das redes (Tudo sem login) sysdig.com

🛠 4. Como os Exploits Funcionam

A fraqueza central reside em como os Componentes de Servidor React desserializam payloads recebidos usando o protocolo Flight. Os invasores criam um payload que manipula a lógica de manipulação interna, contornando as verificações normais de confiança — levando à execução de comandos no host. Qualys

Existem até exploits públicos de prova de conceito (PoC) e scanners disponíveis para detectar configurações vulneráveis. GitHub

🚨 5. Exploração no Mundo Real

React2Shell já viu exploração ativa no mundo real:

Grupos ligados a estados (por exemplo, atores ligados à China) foram observados alvejando endpoints vulneráveis logo após a divulgação. TechRadar

Inteligência de ameaças de vários fornecedores indica campanhas implantando cryptominers, backdoors e ferramentas pós-exploração após exploração bem-sucedida. Google Cloud

Essa rápida transformação em arma é semelhante a bugs de alto perfil como Log4Shell, onde invasores rapidamente escanearam e exploraram sistemas expostos. PortSwigger

🧩 6. Versões Afetadas e Versões Corrigidas Versões Vulneráveis

Pacotes React RSC:

19.0, 19.1.0, 19.1.1, 19.2.0

Versões do Next.js App Router abaixo de:

15.0.5, 15.1.9, etc., até certas versões 16.x (lista específica varia conforme aviso) Dynatrace

Versões Corrigidas (recomendado)

Componentes de Servidor React:

19.0.1

19.1.2

19.2.1

Next.js:

15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (conforme avisos oficiais) Dynatrace

🛡 7. Mitigação e Melhores Práticas

Para se defender contra React2Shell:

Atualize as dependências imediatamente para as versões corrigidas acima. Dynatrace

Audite seu código base para uso de RSC e isole ou remova funções de servidor desnecessárias.

Use ferramentas de segurança (WAF, SIEM, scanners de vulnerabilidade) para detectar requisições anormais. Microsoft

Monitore assinaturas de detecção de exploits divulgadas publicamente (por exemplo, padrões de payload). Vercel

🧾 8. Resumo

React2Shell é:

Um bug crítico de RCE em Componentes de Servidor React e stacks relacionados. react2shell.com

Explorável sem autenticação, apenas através de requisições criadas. Microsoft

Ativamente explorado no mundo real por múltiplos atores de ameaças. Google Cloud

Corrigido em versões posteriores — atualize imediatamente. Dynatrace

Baixar ferramenta