Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react2shell-scanner — Detecte a vulnerabilidade CVE-2025-55182 (React2Shell) RCE em React Server Components. Scanner rápido e preciso com zero falsos positivos. | Kitploit
Ferramentas/GitHubGitHub/nxgn-kd01/react2shell-scanner
Scanners de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebDevSecOpsSegurança da Cadeia de Suprimentos
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Detecte a vulnerabilidade CVE-2025-55182 (React2Shell) RCE em React Server Components. Scanner rápido e preciso com zero falsos positivos.

Ver Repositório
310há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 Scanner React2Shell

CVSS 10.0 RCE nos Componentes de Servidor React. Sua aplicação React 19 está vulnerável?

Scanner rápido e preciso para CVE-2025-55182 (React2Shell) — uma vulnerabilidade crítica de execução remota de código explorada ativamente. Zero falsos positivos com detecção inteligente de Componentes de Servidor.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 Sobre o React2Shell (CVE-2025-55182)

O React2Shell é uma vulnerabilidade de severidade máxima (CVSS 10.0) nos Componentes de Servidor React que permite execução remota de código não autenticada. Atacantes podem explorá-la por meio de requisições HTTP especialmente criadas para endpoints de Funções de Servidor.

Principais fatos:

  • Afetados: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Vetor de ataque: Rede (nenhuma autenticação necessária)
  • Impacto: Comprometimento total do servidor (RCE)
  • Divulgação: 3 de dezembro de 2025
  • Exploração: Taxa de sucesso próxima de 100% em configurações padrão
  • CVEs relacionadas: CVE-2025-55184 (DoS), CVE-2025-55183 (Exposição de fontes), CVE-2025-67779

⚠️ Nota crítica: Apenas React 19.x é vulnerável. React 18.x e versões anteriores NÃO são afetados.

⚡ Início rápido (30 segundos)

# Opção A: Scanner Node.js (recomendado — multiplataforma, sem dependências)
npx react2shell-scanner /caminho/para/seu/projeto

# Opção B: Download direto e execução
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /caminho/para/seu/projeto

# Opção C: Clonar e executar
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /caminho/para/seu/projeto

Resultados em segundos: 🚨 Vulnerável | ⚠️ Avisos | ✅ Seguro

📋 O que este scanner verifica

Esta ferramenta realiza detecção inteligente de vulnerabilidades:

1. Análise da versão do React 🔴 Crítico

  • Detecta versões vulneráveis do React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Confirma que aplicações React 18.x estão seguras (evita falsos positivos)
  • Identifica pacotes react-server-dom-*

2. Verificação da configuração do framework 🟡 Aviso

  • Escaneia versões do Next.js 14.x-canary até 16.x
  • Detecta react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Valida dependência do React 19 quando necessário
  • Detecta modo de exportação estática (Componentes de Servidor desabilitados = seguro)

3. Detecção de Funções de Servidor 🔍 Análise aprofundada

  • Escaneia arquivos fonte por diretivas 'use server'
  • Identifica arquivos que contêm Funções de Servidor
  • Sinaliza apenas projetos que realmente usam Componentes de Servidor
  • Nota: Funções de Servidor importadas dinamicamente exigem revisão manual

4. Prevenção inteligente de falsos positivos ✅ Precisão

  • Sinaliza apenas aplicações com React 19 + Componentes de Servidor + diretivas 'use server'
  • Fornece contexto para casos extremos
  • Explica por que projetos são ou não vulneráveis

5. Escaneamento multiprojeto 📁 Escala

  • Escaneamento recursivo de diretórios
  • Detecta projetos npm, yarn e pnpm
  • Gera comandos de correção específicos para cada projeto

🎯 Recursos do scanner

PropriedadeValor
ID CVECVE-2025-55182
NomeReact2Shell
Pontuação CVSS10.0 (CRÍTICO)
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vetor de ataqueRede
AutenticaçãoNenhuma necessária
ImpactoComprometimento total do sistema

Versões afetadas

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Pacotes React Server DOM:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 a 14.2.34
  • 14.3.0-canary.0 a 14.3.0-canary.87
  • 15.0.0 a 15.0.6
  • 15.1.0 a 15.1.8
  • 15.2.0 a 15.2.5
  • 15.3.0 a 15.3.5
  • 15.4.0 a 15.4.7
  • 15.5.0 a 15.5.6
  • 16.0.0 a 16.0.9

Frameworks adicionais afetados (conforme aviso oficial do React):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Versões corrigidas

React: 19.2.1 ou superior

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Outros frameworks:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Primeiros passos

Pré-requisitos

Scanner Node.js (Recomendado):

  • Node.js 12+ (multiplataforma, sem dependências)

Scanner Bash:

  • Bash 3.2+ (macOS/Linux)
  • jq (processador JSON)
# Instalar jq (caso use o scanner Bash)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Passo 1: Obter o scanner

Opção A: Clonar (Recomendado para usuários)

# Clonar o repositório
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Tornar os scripts executáveis
chmod +x scan.sh scan.js

Opção B: Fork (Recomendado para colaboradores)

# Fork no GitHub (clique no botão "Fork" na página do repositório)
# Em seguida, clone o seu fork
git clone https://github.com/SEU_USUARIO/react2shell-scanner.git
cd react2shell-scanner

# Tornar os scripts executáveis
chmod +x scan.sh scan.js

# Adicionar remote upstream para manter-se atualizado
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Opção C: Download direto

# Versão Node.js (recomendada — multiplataforma)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Versão Bash (apenas Unix/Linux/macOS)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Uso

Passo 2: Executar o scanner

🔍 Escanear diretório atual:

# Usando Node.js (recomendado)
node scan.js

# Usando Bash
./scan.sh

📁 Escanear projeto específico:

node scan.js /caminho/para/projeto
./scan.sh /caminho/para/projeto

🗂️ Escaneamento recursivo (todos os subdiretórios):

node scan.js -r
./scan.sh -r

Opções avançadas

Saída JSON (para automação):

node scan.js --json
./scan.sh --json

Modo CI/CD (sai com código 1 se vulnerável):

node scan.js --ci
./scan.sh --ci

Saída detalhada:

node scan.js -v
./scan.sh -v

Combinar opções:

node scan.js /caminho/para/projetos -r --json --ci
./scan.sh /caminho/para/projetos -r --json --ci

Opções de linha de comando

OpçãoDescrição
-r, --recursiveEscaneia todos os subdiretórios em busca de projetos Node.js
-v, --verboseExibe saída detalhada
--jsonGera resultados em JSON
--ciSai com código 1 se vulnerabilidades forem encontradas (para CI/CD)
-h, --helpExibe mensagem de ajuda

Códigos de saída

Baixar ferramenta