Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-React2Shell-Exploit — Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell | Kitploit
Ferramentas/GitHubGitHub/m4rgs/cve-2025-55182-react2shell-exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubm4rgs/cve-2025-55182-react2shell-exploit

CVE-2025-55182-React2Shell-Exploit

Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
11há 8 mesesAinda não revisado

Next.js React2Shell (CVE-2025-55182) Expl0it

Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) apenas em ambientes de teste locais e autorizados.

⚠️ AVISO CRÍTICO: EXPLORAÇÃO ATIVA

  • APENAS USO LEGAL: Use exclusivamente contra sistemas que você possui ou tem autorização explícita por escrito para testar.
  • CORREÇÃO IMEDIATA NECESSÁRIA: Se vulnerável, você deve atualizar imediatamente. A correção é a única mitigação definitiva.
  • SEM GARANTIA: Esta ferramenta é apenas para fins educacionais e de avaliação de segurança autorizada.

📄 Visão Geral da Vulnerabilidade

CVE-2025-55182 (React2Shell) é uma vulnerabilidade crítica de Execução Remota de Código (RCE) pré-autenticação no protocolo "Flight" dos React Server Components (RSC). Um identificador separado, CVE-2025-66478, foi atribuído ao Next.js, mas desde então foi rejeitado como duplicata do CVE-2025-55182, pois ambos compartilham a mesma causa raiz.

  • Causa Raiz: Desserialização insegura no pacote do lado do servidor do React. A lógica de decodificação do protocolo Flight não valida adequadamente os payloads controlados pelo atacante, permitindo poluição de protótipo e influência sobre os caminhos de execução do lado do servidor.
  • Vetor de Ataque: Não autenticado. Atacantes podem disparar o exploit enviando uma única requisição HTTP POST especialmente criada para um endpoint do servidor.
  • Confiabilidade: Testes mostraram que a exploração tem quase 100% de confiabilidade contra configurações vulneráveis e padrão.
  • Escopo: Uma aplicação é vulnerável se suporta React Server Components (RSC), mesmo que não implemente explicitamente Server Functions.

📖 Uso

Sintaxe Básica

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Exemplos

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Software Afetado e Versões Corrigidas

A vulnerabilidade se origina em pacotes React específicos, afetando qualquer framework que os agrupe.

Não Afetado: Next.js 13.x, versões estáveis do Next.js 14.x, aplicações Pages Router e o Edge Runtime não são afetados.

🔬 Detalhes Técnicos e Exploração

A Falha no Protocolo Flight

O protocolo Flight do RSC serializa dados para comunicação cliente-servidor. A vulnerabilidade reside na lógica de desserialização do servidor, que expande de forma insegura as propriedades do objeto a partir do payload recebido, sem validação adequada. Isso permite que um atacante injete chaves maliciosas (como __proto__ ou constructor) na requisição, levando à poluição de protótipo.

Uma vez que a cadeia de protótipos é poluída, o servidor segue caminhos de execução influenciados pelo atacante. Isso pode ser encadeado para executar código JavaScript arbitrário com privilégios de servidor, levando à Execução Remota de Código (RCE) completa.

Atividade Pós-Exploração

Pesquisadores de segurança observaram explorações bem-sucedidas levando a:

  • Coleta de Credenciais: Tentativas de identificar e exfiltrar credenciais de nuvem (por exemplo, de .aws/credentials).
  • Mineração de Criptomoedas: Implantação de mineradores como XMRig.
  • Implantação de Malware: Instalação de frameworks como o Sliver C2.

🛡️ Mitigação e Resposta

1. Correção Imediata (Solução Primária)

A correção é obrigatória e a única maneira de eliminar completamente a vulnerabilidade. Não existe configuração para desabilitar o caminho de código vulnerável.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Verifique se seus arquivos package-lock.json ou yarn.lock refletem as versões corrigidas do pacote react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

2. Proteções Interinas (Regras de WAF)

Enquanto corrige, implante regras de Firewall de Aplicação Web (WAF) para bloquear tentativas de exploração:

  • AWS WAF: O grupo de regras gerenciadas AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclui regras para este CVE.
  • Google Cloud Armor: Uma regra pré-configurada cve-canary está disponível.
  • Palo Alto Networks: Assinaturas estão disponíveis para produtos como Snort.

Nota: As regras de WAF são uma mitigação temporária e incompleta. Elas não substituem a necessidade de corrigir.

3. Indicadores de Comprometimento (IOCs)

Revise os logs em busca destes sinais de tentativas de exploração:

  • Rede: Requisições POST com cabeçalhos next-action ou rsc-action-id. Corpos de requisição contendo padrões como $@ ou "status":"resolved_model".
  • Host: Execução inesperada de comandos (whoami, id, uname), leituras de /etc/passwd, ou gravações de arquivos em /tmp/ (ex.: pwned.txt) por processos Node.js.

⚖️ Legal, Ética e Divulgação Responsável

Esta ferramenta demonstra uma vulnerabilidade com pontuação CVSS de 10.0 (Severidade Máxima) que está sob exploração ativa, patrocinada por estados.

  • Autorização é Necessária: O teste deve ser confinado a ambientes que você possui e controla (ex.: localhost, laboratórios isolados). Testes não autorizados são ilegais.
  • Divulgação Responsável: Se você descobrir um sistema de terceiros vulnerável, não o explore. Documente suas descobertas e divulgue-as de forma responsável ao proprietário do sistema.
  • Propósito: Esta ferramenta destina-se a educação, testes de penetração autorizados e ajudar profissionais de segurança a entender a ameaça para priorizar a correção.

🔗 Referências e Créditos

  • Aviso Oficial do Next.js (CVE-2025-66478)
  • Entrada NVD para CVE-2025-55182
  • Descoberta: Lachlan Davidson, que descobriu e divulgou a vulnerabilidade de forma responsável.
  • Inteligência de Ameaças: AWS, Wiz e outras equipes rastreando exploração ativa.

Lembre-se: Esta ferramenta demonstra porque corrigir é urgente. Use este conhecimento para melhorar a segurança e defender sistemas, não para comprometê-los. Certifique-se de que todas as suas dependências estão atualizadas para as versões corrigidas listadas acima.

AUTOR

TAHA MOUNIR

Baixar ferramenta
ComponenteVersões AfetadasVersões CorrigidasNotas
Pacotes React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Fonte da falha upstream.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 e posteriores
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework primário afetado.
Outros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAtualize para versões que usam pacotes React corrigidos (>19.0.1, 19.1.2, 19.2.1).Vulnerável se estiver usando os pacotes React afetados.