Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-exploit — Exploit de prova de conceito para CVE-2025-55182, uma RCE crítica não autenticada em React Server Components. Inclui um script Python demonstrando a criação de requisições HTTP maliciosas contra versões vulneráveis do Next.js/React. | Kitploit
Ferramentas/GitHubGitHub/legus-yeung/cve-2025-55182-exploit
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHublegus-yeung/cve-2025-55182-exploit

CVE-2025-55182-exploit

Exploit de prova de conceito para CVE-2025-55182, uma RCE crítica não autenticada em React Server Components. Inclui um script Python demonstrando a criação de requisições HTTP maliciosas contra versões vulneráveis do Next.js/React.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 8 mesesAinda não revisado

CVE-2025-55182 Exploit

Este repositório contém um exploit simples para CVE-2025-55182, uma vulnerabilidade crítica de execução remota de código nos React Server Components.

Visão Geral da Vulnerabilidade

CVE-2025-55182 é uma vulnerabilidade de execução remota de código não autenticada nos React Server Components (CVSS 10.0). A vulnerabilidade afeta a forma como o React decodifica payloads enviados para endpoints de React Server Function, permitindo que um atacante crie requisições HTTP maliciosas que alcançam execução remota de código no servidor.

Versões Afetadas

  • react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0

Versões Corrigidas

  • react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1
  • react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1

Script de Exploit

O script exploit.py demonstra como um atacante poderia explorar esta vulnerabilidade criando uma requisição HTTP maliciosa para um endpoint de React Server Function.

Nota: Este exploit funciona apenas contra versões vulneráveis do Next.js e React. Após atualizar para as versões corrigidas, o exploit não funcionará mais.

Demonstração

Antes da Atualização (Vulnerável)

O script de exploit atacando uma aplicação Next.js vulnerável:

Script de Exploit Antes da Atualização

Após a Atualização (Corrigido)

O mesmo script de exploit após atualizar Next.js e React - o exploit não funciona mais:

Script de Exploit Após a Atualização

Log de Implantação

Exemplo de saída mostrando o exploit em ação:

Log de Implantação

Impacto

Esta vulnerabilidade permite execução remota de código não autenticada em servidores que executam versões vulneráveis dos React Server Components. Mesmo que sua aplicação não implemente explicitamente endpoints de React Server Function, ela ainda pode estar vulnerável se suportar React Server Components.

Remediação

Ação imediata necessária: Atualize para as versões corrigidas mais recentes:

Next.js

root@kitploit:~
npm install next@latest

React

root@kitploit:~
npm install react@latest react-dom@latest react-server-dom-webpack@latest

Aviso Legal

Este exploit é fornecido apenas para fins educacionais e de pesquisa em segurança. Não utilize este código contra sistemas que você não possua ou para os quais não tenha permissão explícita para testar. O acesso não autorizado a sistemas de computador é ilegal.

Referências

  • Vulnerabilidade Crítica de Segurança nos React Server Components
  • CVE-2025-55182
  • Relatado por: Lachlan Davidson (29 de novembro de 2025)
Baixar ferramenta