Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182 — Um scanner de segurança baseado em Python para detectar e explorar vulnerabilidades em **React Server Components (RSC)** em aplicações Next.js. Esta ferramenta realiza detecção passiva, fingerprinting ativo e testes de exploração de RCE. | Kitploit
Ferramentas/GitHubGitHub/mahaveer-choudhary/cve-2025-55182
Scanners de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmahaveer-choudhary/cve-2025-55182

CVE-2025-55182

Um scanner de segurança baseado em Python para detectar e explorar vulnerabilidades em **React Server Components (RSC)** em aplicações Next.js. Esta ferramenta realiza detecção passiva, fingerprinting ativo e testes de exploração de RCE.

Ver Repositório
16há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RSC Detector - Scanner de Vulnerabilidades em React Server Components

Um scanner de segurança baseado em Python para detectar e explorar vulnerabilidades em React Server Components (RSC) em aplicações Next.js. Esta ferramenta realiza detecção passiva, fingerprinting ativo e testes de exploração de RCE.

⚠️ AVISO: Esta ferramenta é apenas para testes de segurança autorizados. O acesso não autorizado a sistemas de computadores é ilegal. Sempre obtenha permissão por escrito antes de testar.


Funcionalidades

✅ Detecção Passiva - Analisa HTML, cabeçalhos e estrutura da página em busca de indicadores de RSC
✅ Fingerprinting Ativo - Envia cabeçalhos específicos de RSC para detectar respostas do servidor
✅ Análise de Cabeçalhos HTTP - Identifica cabeçalhos relacionados a Next.js e RSC
✅ Exploração de RCE - Executa comandos em servidores vulneráveis (se explorável)
✅ Saída Colorida no Terminal - Feedback visual aprimorado para melhor legibilidade
✅ Modo Interativo - Execute múltiplos comandos no modo de exploração
✅ Decodificação Robusta - Lida com payloads compactados com gzip e binários


Instalação

Pré-requisitos

  • Python 3.8+
  • pip (gerenciador de pacotes do Python)

Configuração

  1. Clone o repositório

    git clone https://github.com/mahaveer-choudhary/CVE-2025-55182.git
    cd CVE-2025-55182
    
  2. Instale as dependências

    pip install -r requirements.txt
    

    Pacotes necessários:

    • requests>=2.28.0 - Biblioteca cliente HTTP
    • urllib3>=1.26.0 - Utilitários HTTP avançados
    • colorama>=0.4.6 - Cores no terminal (compatível com Windows)
    • beautifulsoup4 - Análise de HTML

Uso

Detecção Básica (Sem Exploração)

python rsc_detector.py https://example.com

Varredura Completa com Exploração

python rsc_detector.py https://example.com --exploit

Executar Comando Específico

python rsc_detector.py https://example.com --exploit --cmd "whoami"

Modo de Exploração Interativo

python rsc_detector.py https://example.com --exploit

Em seguida, digite os comandos no prompt (digite quit para sair).


Opções de Linha de Comando

OpçãoDescrição
<URL>URL alvo (obrigatória). Adiciona https:// automaticamente se ausente
--exploitHabilita a exploração de RCE após a detecção
--cmd <command>Executa um comando específico (use com --exploit)

Exemplos

Detectar vulnerabilidade RSC:

python rsc_detector.py https://target.com

Explorar e executar o comando id:

python rsc_detector.py https://target.com --exploit --cmd "id"

Explorar e executar cat /etc/passwd:

python rsc_detector.py https://target.com --exploit --cmd "cat /etc/passwd"

Modo interativo (múltiplos comandos):

python rsc_detector.py https://target.com --exploit

Como Funciona

1. Varredura Passiva

  • Verifica o marcador window.__next_f (App Router do Next.js)
  • Detecta o Content-Type text/x-component
  • Procura marcadores do React Flight Protocol
  • Analisa __NEXT_DATA__ e imports do Next.js

2. Análise de Cabeçalhos

  • Examina os cabeçalhos Server, Vary e X-Nextjs-Cache
  • Identifica o suporte a RSC nos cabeçalhos HTTP

3. Fingerprinting Ativo

  • Envia requisições com o cabeçalho RSC: 1
  • Analisa a resposta do servidor a cabeçalhos específicos de RSC
  • Detecta a estrutura do React Flight Protocol

4. Exploração de RCE

  • Constrói payloads JSON maliciosos que exploram a serialização de React Server Components
  • Envia form-data multipart para acionar a execução de código no lado do servidor
  • Decodifica a saída de comandos codificada em base64
  • Suporta respostas compactadas com gzip

Saída e Resultados

Resultados da Detecção

[*] Starting RSC Detection Scan on: https://example.com
====================================================================

[1] Running Passive Scan...
    Status: DETECTED
    Score: 80/100
    - Found: window.__next_f (App Router)

[2] Analyzing Headers...
    - Vary header includes RSC: ...

[3] Running Active Fingerprint...
    Status: DETECTED
    - Response Content-Type became text/x-component
    - Vary header contains 'RSC'

====================================================================

[FINAL RESULT] VULNERABLE
[!] This application appears to be vulnerable to RSC-based attacks!
    Consider: RCE exploitation may be possible

Saída da Exploração

[*] Executing command: whoami
[+] Command executed successfully!
[OUTPUT]
root

Detalhes da Vulnerabilidade

CVE-2025-55182 explora:

  • React Server Component (RSC) — falhas de serialização
  • Next.js Server Action — vulnerabilidades de desserialização
  • Poluição de protótipo de objeto por meio de payloads maliciosos
  • Injeção de comandos por meio de child_process.execSync()

Superfície de Ataque

  • Aplicações Next.js que usam App Router
  • Server Components com entradas controladas pelo usuário
  • Aplicações com RSC habilitado, mas sem validação adequada

Diretrizes Legais e Éticas

⚠️ Importante

Esta ferramenta é EXCLUSIVAMENTE PARA TESTES DE SEGURANÇA AUTORIZADOS:

  1. ✅ FAÇA: Use em sistemas que você possui ou para os quais tem permissão por escrito para testar
  2. ✅ FAÇA: Reporte vulnerabilidades de forma responsável ao fornecedor
  3. ✅ FAÇA: Siga práticas de divulgação responsável
  4. ❌ NÃO FAÇA: Use contra sistemas sem autorização
  5. ❌ NÃO FAÇA: Use para fins maliciosos
  6. ❌ NÃO FAÇA: Armazene ou execute dados sensíveis

O acesso não autorizado a computadores é ilegal de acordo com:

  • Computer Fraud and Abuse Act (CFAA) - EUA
  • Computer Misuse Act 1990 - Reino Unido
  • Leis semelhantes na maioria dos países

Divulgação Responsável

Se você descobrir uma vulnerabilidade usando esta ferramenta:

  1. NÃO DIVULGUE publicamente até que o fornecedor tenha corrigido
  2. Entre em contato diretamente com a equipe de segurança do fornecedor
  3. Permita 90 dias para o desenvolvimento do patch
  4. Coordene com o fornecedor o momento da divulgação
  5. Dê crédito a si mesmo nos advisories após a divulgação

Solução de Problemas

Erros de Certificado SSL

A ferramenta ignora a verificação SSL por padrão. Para habilitar a verificação:

detector = RSCDetector(url, verify_ssl=True)

Erros de Decodificação Base64

A ferramenta automaticamente:

  • Adiciona padding a strings base64 malformadas
  • Detecta e descompacta payloads gzip
  • Recorre a caracteres de substituição UTF-8 para dados binários

Sem Chave "digest" na Resposta

  • O alvo pode não ser vulnerável
  • O servidor pode filtrar o payload de exploração
  • Tente testes manuais ou endpoints diferentes

Problemas de Timeout

Aumente o timeout no código:

response = self.session.get(self.url, timeout=30)  # 30 seconds

Estrutura do Projeto

CVE-2025-55182/
├── README.md                # This file
├── requirements.txt         # Python dependencies
├── rsc_detector.py         # Main scanner & exploit engine
├── rsc_cli.py              # CLI utilities (if present)
├── script.py               # Additional scripts (if present)
├── COLOR_GUIDE.md          # Color output documentation
└── .gitignore              # Git ignore rules

Dependências

requests>=2.28.0         # HTTP requests
urllib3>=1.26.0          # Advanced HTTP
beautifulsoup4>=4.11.0   # HTML parsing
colorama>=0.4.6          # Terminal colors (Windows)

Instale tudo de uma vez:

pip install -r requirements.txt

Dicas de Desempenho

Baixar ferramenta