Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-55182 — Análise técnica detalhada do CVE-2025-55182 (React2Shell), uma vulnerabilidade crítica de RCE em React Server Components, incluindo pacotes afetados, mecânicas de exploração e orientações de correção. | Kitploit
Ferramentas/GitHubGitHub/mernjsb/cve-2024-55182
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

Análise técnica detalhada do CVE-2025-55182 (React2Shell), uma vulnerabilidade crítica de RCE em React Server Components, incluindo pacotes afetados, mecânicas de exploração e orientações de correção.

Ver Repositório
6há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Vulnerabilidade CVE-2025-55182 (React2Shell)

1. Explicação sobre a Vulnerabilidade:

CVE-2025-55182 (“React2Shell”) é uma vulnerabilidade crítica de Execução Remota de Código (RCE) dentro dos React Server Components (RSC) — especificamente na lógica de desserialização do protocolo React Flight.

Afeta:

  • O mecanismo do lado do servidor do React analisa incorretamente os dados vindos do navegador.

  • Um atacante pode enviar uma requisição HTTP especialmente criada para o seu servidor.

  • Essa requisição engana o runtime do servidor React para executar JavaScript arbitrário no lado do servidor.

  • Isso permite que atacantes:

    • Executar comandos no seu servidor
    • Roubar variáveis de ambiente (chaves de API, senhas de banco de dados, credenciais de nuvem)
    • Instalar malware ou criptomineradores
    • Assumir o controle total do seu backend

Resultados:

  • Nenhum login necessário → o atacante não precisa de uma conta
  • Funciona em instalações padrão → até mesmo em builds limpas do create-next-app
  • Funciona de forma confiável conforme demonstrado por pesquisadores
  • Já explorado ativamente por grupos de criptomineração e ladrões de credenciais

Se o nosso site usa React 19 OU Next.js com o App Router, devemos assumir que estamos vulneráveis até que a correção seja aplicada.


2. O que foi afetado (todos os pacotes + versões)

Uma lista completa e verificada de pacotes e versões afetados:

Pacotes React (problema central)

PacoteVersões VulneráveisVersões Corrigidas
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcelmesmo que acimamesmo que acima
react-server-dom-turbopackmesmo que acimamesmo que acima

Esses pacotes estão vinculados aos React Server Components (RSC) — a causa raiz.


Frameworks / ferramentas que empacotam a implementação vulnerável do servidor React

Esses frameworks usam RSC internamente, então herdaram a vulnerabilidade:

Framework / FerramentaAfetado?Notas
Next.js (App Router)SimMais severamente impactado. Vulnerabilidade rastreada como CVE-2025-66478 (agora mesclada em CVE-2025-55182).
Vite RSC PluginSimQualquer instalação que utilize React Server Components.
Parcel RSC PluginSimMesmo motivo.
React Router RSC PreviewSimEmpacota a lógica do servidor RSC.
RedwoodJS RSC (RedwoodSDK)SimUsa o runtime RSC.
WakuSimRuntime experimental baseado em RSC.
Qualquer framework que empacote o servidor React 19 RSCSimDeve verificar seus avisos.

3. Como proteger nossos sites

A orientação de segurança oficial e completa para se manter seguro.


A. Atualize imediatamente (a ÚNICA correção completa)

Se estiver usando React diretamente

Atualize para as versões corrigidas:

"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"

Run:

npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest

Se estiver usando Next.js (App Router)

Atualize para as versões corrigidas do Next.js:

Versão PrincipalVersão Segura
14.x (estável)Última versão de segurança 14.x
15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
16.x16.0.7

Run:

npm install next@latest


Solução alternativa (Correção temporária e menos recomendada pela documentação oficial)

B. Se não pudermos atualizar imediatamente (mitigações temporárias)

Estas não corrigem totalmente o problema — mas reduzem a exposição por um curto período:

Bloquear requisições maliciosas RSC/Flight no nosso WAF

Bloqueie ou limite a taxa de requisições POST multipart/form-data para:

  • /app/
  • /actions
  • qualquer manipulador de rota RSC

Os atacantes dependem de chunks multipart malformados para acionar a exploração.

Baixar ferramenta