Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-React2Shell-Exploit — Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell | Kitploit
Ferramentas/GitHubGitHub/m4rgs/cve-2025-55182-react2shell-exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubm4rgs/cve-2025-55182-react2shell-exploit

CVE-2025-55182-React2Shell-Exploit

Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
111há 8 mesesAinda não revisado
Compartilhar

Next.js React2Shell (CVE-2025-55182) Expl0it

Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) apenas em ambientes de teste locais e autorizados.

⚠️ AVISO CRÍTICO: EXPLORAÇÃO ATIVA

  • APENAS USO LEGAL: Use exclusivamente contra sistemas que você possui ou tem autorização explícita por escrito para testar.
  • CORREÇÃO IMEDIATA NECESSÁRIA: Se vulnerável, você deve atualizar imediatamente. A correção é a única mitigação definitiva.
  • SEM GARANTIA: Esta ferramenta é apenas para fins educacionais e de avaliação de segurança autorizada.

📄 Visão Geral da Vulnerabilidade

CVE-2025-55182 (React2Shell) é uma vulnerabilidade crítica de Execução Remota de Código (RCE) pré-autenticação no protocolo "Flight" dos React Server Components (RSC). Um identificador separado, CVE-2025-66478, foi atribuído ao Next.js, mas desde então foi rejeitado como duplicata do CVE-2025-55182, pois ambos compartilham a mesma causa raiz.

  • Causa Raiz: Desserialização insegura no pacote do lado do servidor do React. A lógica de decodificação do protocolo Flight não valida adequadamente os payloads controlados pelo atacante, permitindo poluição de protótipo e influência sobre os caminhos de execução do lado do servidor.
  • Vetor de Ataque: Não autenticado. Atacantes podem disparar o exploit enviando uma única requisição HTTP POST especialmente criada para um endpoint do servidor.
  • Confiabilidade: Testes mostraram que a exploração tem quase 100% de confiabilidade contra configurações vulneráveis e padrão.
  • Escopo: Uma aplicação é vulnerável se suporta React Server Components (RSC), mesmo que não implemente explicitamente Server Functions.
  • 📖 Uso

    Sintaxe Básica

    root@kitploit:~
    chmod +x pwn-nextjs.sh
    ./pwn-nextjs.sh [TARGET_URL] [COMMAND]
    

    Exemplos

    root@kitploit:~
    # Target specific URL
    ./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
    root
    

    🎯 Software Afetado e Versões Corrigidas

    A vulnerabilidade se origina em pacotes React específicos, afetando qualquer framework que os agrupe.

    ComponenteVersões AfetadasVersões CorrigidasNotas
    Pacotes React
    (react-server-dom-webpack, -parcel, -turbopack)
    19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Fonte da falha upstream.
    Next.js (App Router)15.x, 16.x,
    14.3.0-canary.77 e posteriores
    15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework primário afetado.
    Outros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAtualize para versões que usam pacotes React corrigidos (>19.0.1, 19.1.2, 19.2.1).Vulnerável se estiver usando os pacotes React afetados.

    Não Afetado: Next.js 13.x, versões estáveis do Next.js 14.x, aplicações Pages Router e o Edge Runtime não são afetados.

    🔬 Detalhes Técnicos e Exploração

    A Falha no Protocolo Flight

    O protocolo Flight do RSC serializa dados para comunicação cliente-servidor. A vulnerabilidade reside na lógica de desserialização do servidor, que expande de forma insegura as propriedades do objeto a partir do payload recebido, sem validação adequada. Isso permite que um atacante injete chaves maliciosas (como __proto__ ou constructor) na requisição, levando à poluição de protótipo.

    Uma vez que a cadeia de protótipos é poluída, o servidor segue caminhos de execução influenciados pelo atacante. Isso pode ser encadeado para executar código JavaScript arbitrário com privilégios de servidor, levando à Execução Remota de Código (RCE) completa.

    Atividade Pós-Exploração

    Pesquisadores de segurança observaram explorações bem-sucedidas levando a:

    • Coleta de Credenciais: Tentativas de identificar e exfiltrar credenciais de nuvem (por exemplo, de .aws/credentials).
    • Mineração de Criptomoedas: Implantação de mineradores como XMRig.
    • Implantação de Malware: Instalação de frameworks como o Sliver C2.

    🛡️ Mitigação e Resposta

    1. Correção Imediata (Solução Primária)

    A correção é obrigatória e a única maneira de eliminar completamente a vulnerabilidade. Não existe configuração para desabilitar o caminho de código vulnerável.

    root@kitploit:~
    # For Next.js users, upgrade to the latest patched version in your release line.
    # Example: If you are on Next.js 15.5.x:
    npm install [email protected]
    
    # Also ensure React dependencies are updated:
    npm install react@latest react-dom@latest
    

    Verifique se seus arquivos package-lock.json ou yarn.lock refletem as versões corrigidas do pacote react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

    2. Proteções Interinas (Regras de WAF)

    Enquanto corrige, implante regras de Firewall de Aplicação Web (WAF) para bloquear tentativas de exploração:

    • AWS WAF: O grupo de regras gerenciadas AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclui regras para este CVE.
    • Google Cloud Armor: Uma regra pré-configurada cve-canary está disponível.
    • Palo Alto Networks: Assinaturas estão disponíveis para produtos como Snort.

    Nota: As regras de WAF são uma mitigação temporária e incompleta. Elas não substituem a necessidade de corrigir.

    3. Indicadores de Comprometimento (IOCs)

    Revise os logs em busca destes sinais de tentativas de exploração:

    • Rede: Requisições POST com cabeçalhos next-action ou rsc-action-id. Corpos de requisição contendo padrões como $@ ou "status":"resolved_model".
    • Host: Execução inesperada de comandos (whoami, id, uname), leituras de /etc/passwd, ou gravações de arquivos em /tmp/ (ex.: pwned.txt) por processos Node.js.

    ⚖️ Legal, Ética e Divulgação Responsável

    Esta ferramenta demonstra uma vulnerabilidade com pontuação CVSS de 10.0 (Severidade Máxima) que está sob exploração ativa, patrocinada por estados.

    • Autorização é Necessária: O teste deve ser confinado a ambientes que você possui e controla (ex.: localhost, laboratórios isolados). Testes não autorizados são ilegais.
    • Divulgação Responsável: Se você descobrir um sistema de terceiros vulnerável, não o explore. Documente suas descobertas e divulgue-as de forma responsável ao proprietário do sistema.
    • Propósito: Esta ferramenta destina-se a educação, testes de penetração autorizados e ajudar profissionais de segurança a entender a ameaça para priorizar a correção.

    🔗 Referências e Créditos

    • Aviso Oficial do Next.js (CVE-2025-66478)
    • Entrada NVD para CVE-2025-55182
    • Descoberta: Lachlan Davidson, que descobriu e divulgou a vulnerabilidade de forma responsável.
    • Inteligência de Ameaças: AWS, Wiz e outras equipes rastreando exploração ativa.

    Lembre-se: Esta ferramenta demonstra porque corrigir é urgente. Use este conhecimento para melhorar a segurança e defender sistemas, não para comprometê-los. Certifique-se de que todas as suas dependências estão atualizadas para as versões corrigidas listadas acima.

    AUTOR

    TAHA MOUNIR

    Baixar ferramenta