Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react2shell-scanner — Detecte a vulnerabilidade CVE-2025-55182 (React2Shell) RCE em React Server Components. Scanner rápido e preciso com zero falsos positivos. | Kitploit
Ferramentas/GitHubGitHub/nxgn-kd01/react2shell-scanner
Scanners de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebDevSecOpsSegurança da Cadeia de Suprimentos
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Detecte a vulnerabilidade CVE-2025-55182 (React2Shell) RCE em React Server Components. Scanner rápido e preciso com zero falsos positivos.

Ver Repositório
3há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 Scanner React2Shell

CVSS 10.0 RCE nos Componentes de Servidor React. Sua aplicação React 19 está vulnerável?

Scanner rápido e preciso para CVE-2025-55182 (React2Shell) — uma vulnerabilidade crítica de execução remota de código explorada ativamente. Zero falsos positivos com detecção inteligente de Componentes de Servidor.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 Sobre o React2Shell (CVE-2025-55182)

O React2Shell é uma vulnerabilidade de severidade máxima (CVSS 10.0) nos Componentes de Servidor React que permite execução remota de código não autenticada. Atacantes podem explorá-la por meio de requisições HTTP especialmente criadas para endpoints de Funções de Servidor.

Principais fatos:

  • Afetados: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Vetor de ataque: Rede (nenhuma autenticação necessária)
  • Impacto: Comprometimento total do servidor (RCE)
  • Divulgação: 3 de dezembro de 2025
  • Exploração: Taxa de sucesso próxima de 100% em configurações padrão
  • CVEs relacionadas: CVE-2025-55184 (DoS), CVE-2025-55183 (Exposição de fontes), CVE-2025-67779

⚠️ Nota crítica: Apenas React 19.x é vulnerável. React 18.x e versões anteriores NÃO são afetados.

⚡ Início rápido (30 segundos)

root@kitploit:~
# Opção A: Scanner Node.js (recomendado — multiplataforma, sem dependências)
npx react2shell-scanner /caminho/para/seu/projeto

# Opção B: Download direto e execução
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /caminho/para/seu/projeto

# Opção C: Clonar e executar
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /caminho/para/seu/projeto

Resultados em segundos: 🚨 Vulnerável | ⚠️ Avisos | ✅ Seguro

📋 O que este scanner verifica

Esta ferramenta realiza detecção inteligente de vulnerabilidades:

1. Análise da versão do React 🔴 Crítico

  • Detecta versões vulneráveis do React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Confirma que aplicações React 18.x estão seguras (evita falsos positivos)
  • Identifica pacotes react-server-dom-*

2. Verificação da configuração do framework 🟡 Aviso

  • Escaneia versões do Next.js 14.x-canary até 16.x
  • Detecta react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Valida dependência do React 19 quando necessário
  • Detecta modo de exportação estática (Componentes de Servidor desabilitados = seguro)

3. Detecção de Funções de Servidor 🔍 Análise aprofundada

  • Escaneia arquivos fonte por diretivas 'use server'
  • Identifica arquivos que contêm Funções de Servidor
  • Sinaliza apenas projetos que realmente usam Componentes de Servidor
  • Nota: Funções de Servidor importadas dinamicamente exigem revisão manual

4. Prevenção inteligente de falsos positivos ✅ Precisão

  • Sinaliza apenas aplicações com React 19 + Componentes de Servidor + diretivas 'use server'
  • Fornece contexto para casos extremos
  • Explica por que projetos são ou não vulneráveis

5. Escaneamento multiprojeto 📁 Escala

  • Escaneamento recursivo de diretórios
  • Detecta projetos npm, yarn e pnpm
  • Gera comandos de correção específicos para cada projeto

🎯 Recursos do scanner

Versões afetadas

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Pacotes React Server DOM:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 a 14.2.34
  • 14.3.0-canary.0 a 14.3.0-canary.87
  • 15.0.0 a 15.0.6
  • 15.1.0 a 15.1.8
  • 15.2.0 a 15.2.5
  • 15.3.0 a 15.3.5
  • 15.4.0 a 15.4.7
  • 15.5.0 a

Frameworks adicionais afetados (conforme aviso oficial do React):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Versões corrigidas

React: 19.2.1 ou superior

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Outros frameworks:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Primeiros passos

Pré-requisitos

Scanner Node.js (Recomendado):

  • Node.js 12+ (multiplataforma, sem dependências)

Scanner Bash:

  • Bash 3.2+ (macOS/Linux)
  • jq (processador JSON)
root@kitploit:~
# Instalar jq (caso use o scanner Bash)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Passo 1: Obter o scanner

Opção A: Clonar (Recomendado para usuários)

root@kitploit:~
# Clonar o repositório
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Tornar os scripts executáveis
chmod +x scan.sh scan.js

Opção B: Fork (Recomendado para colaboradores)

root@kitploit:~
# Fork no GitHub (clique no botão "Fork" na página do repositório)
# Em seguida, clone o seu fork
git clone https://github.com/SEU_USUARIO/react2shell-scanner.git
cd react2shell-scanner

# Tornar os scripts executáveis
chmod +x scan.sh scan.js

# Adicionar remote upstream para manter-se atualizado
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Opção C: Download direto

root@kitploit:~
# Versão Node.js (recomendada — multiplataforma)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Versão Bash (apenas Unix/Linux/macOS)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Uso

Passo 2: Executar o scanner

🔍 Escanear diretório atual:

root@kitploit:~
# Usando Node.js (recomendado)
node scan.js

# Usando Bash
./scan.sh

📁 Escanear projeto específico:

root@kitploit:~
node scan.js /caminho/para/projeto
./scan.sh /caminho/para/projeto

🗂️ Escaneamento recursivo (todos os subdiretórios):

root@kitploit:~
node scan.js -r
./scan.sh -r

Opções avançadas

Saída JSON (para automação):

root@kitploit:~
node scan.js --json
./scan.sh --json

Modo CI/CD (sai com código 1 se vulnerável):

root@kitploit:~
node scan.js --ci
./scan.sh --ci

Saída detalhada:

root@kitploit:~
node scan.js -v
./scan.sh -v

Combinar opções:

root@kitploit:~
node scan.js /caminho/para/projetos -r --json --ci
./scan.sh /caminho/para/projetos -r --json --ci

Opções de linha de comando

Códigos de saída

CódigoSignificado
0Nenhuma vulnerabilidade encontrada
1Vulnerabilidades encontradas (ao usar a flag --ci)
2Ocorreu um erro durante o escaneamento

Exemplos

Exemplo 1: Escanear um único projeto

root@kitploit:~
$ node scan.js ~/minha-app-react

╔════════════════════════════════════════════════════════════╗
║  Scanner CVE-2025-55182 (React2Shell)                      ║
╚════════════════════════════════════════════════════════════╝

Severidade: CRÍTICO (CVSS 10.0)
Descrição: RCE não autenticado em Componentes de Servidor React

Resumo do escaneamento:
  Total de projetos: 1
  Vulneráveis: 1
  Seguros: 0

⚠ PROJETOS VULNERÁVEIS ENCONTRADOS:

1. /Users/user/minha-app-react
   └─ react 19.0.0 → 19.2.1
   └─ next 15.0.3 → 15.0.5

   Comando de correção:
   $ cd /Users/user/minha-app-react
   $ npm install [email protected] [email protected]

Exemplo 2: Escaneamento recursivo com saída JSON

root@kitploit:~
$ node scan.js ~/projetos -r --json > resultados.json
root@kitploit:~
{
  "vulnerability": "CVE-2025-55182",
  "severity": "CRITICAL",
  "cvss": 10.0,
  "scanned": 5,
  "vulnerable": 2,
  "results": [
    {
      "path": "/Users/user/projetos/app1",
      "vulnerable": true,
      "packages": [
        {
          "name": "react",
          "version": "19.0.0",
          "fixVersion": "19.2.1"
        }
      ],
      "packageManager": "npm",
      "fixCommands": [
        "cd /Users/user/projetos/app1",
        "npm install [email protected]"
      ]
    }
  ]
}

Exemplo 3: Integração CI/CD

.github/workflows/security-scan.yml

root@kitploit:~
name: Escaneamento de Segurança CVE-2025-55182

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Configurar Node.js
        uses: actions/setup-node@v3
        with:
          node-version: '18'

      - name: Baixar scanner CVE-2025-55182
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
          chmod +x scan.js

      - name: Escanear vulnerabilidades
        run: node scan.js --ci

GitLab CI (.gitlab-ci.yml)

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
    - chmod +x scan.js
    - node scan.js --ci
  allow_failure: false

Como funciona

O scanner realiza as seguintes verificações:

  1. Localiza projetos Node.js encontrando arquivos package.json
  2. Analisa dependências tanto de dependencies quanto de devDependencies
  3. Verifica versões contra versões vulneráveis conhecidas:
    • React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Pacotes React Server DOM (mesmas versões)
    • Faixas de versão Next.js (14.3.x, 15.x, 16.x)
  4. Escaneia Funções de Servidor procurando por diretivas 'use server' nos arquivos fonte
  5. Valida a vulnerabilidade real verificando:
    • Versão do React (apenas React 19 é afetado — React 18 é seguro)
    • Configuração (exportações estáticas não usam Componentes de Servidor)
    • Presença de diretivas 'use server' (indica uso de Funções de Servidor)
  6. Detecta gerenciador de pacotes (npm, yarn ou pnpm)
  7. Gera comandos de correção com sintaxe de atualização apropriada
  8. Relata descobertas em formato legível por humanos ou JSON

Recursos de precisão

O scanner inclui detecção inteligente para evitar falsos positivos:

  • Verificação da versão do React: Aplicações Next.js são sinalizadas apenas se React 19 estiver presente (React 18 é seguro)
  • Detecção de exportação estática: Projetos usando output: 'export' são marcados como provavelmente seguros
  • Detecção de Funções de Servidor: Escaneia arquivos fonte por diretivas 'use server' para confirmar uso real de Componentes de Servidor
  • Avisos contextuais: Fornece explicações sobre por que os projetos são ou não vulneráveis
  • Abordagem conservadora: Avisa sobre casos extremos que podem exigir revisão manual (ex.: Funções de Servidor importadas dinamicamente)

Exemplo de saída:

root@kitploit:~
✓ Nenhum projeto vulnerável encontrado

ℹ Projetos com notas de análise:

1. /caminho/para/projeto
   ℹ Next.js ^15.1.3 está na faixa vulnerável, mas usa React 18 (seguro — apenas React 19 afetado)

2. /caminho/para/outro-projeto
   ℹ Next.js 16.0.5 com React 19 detectado, mas nenhuma diretiva 'use server' encontrada (provavelmente seguro).
     Nota: Funções de Servidor importadas dinamicamente exigem revisão manual.

Remediação

Passo 1: Executar o scanner

root@kitploit:~
node scan.js -r

Passo 2: Aplicar os comandos de correção

Para cada projeto vulnerável, execute o comando de correção sugerido:

root@kitploit:~
cd /caminho/para/projeto
npm install [email protected] [email protected]  # Exemplo

Ou com yarn:

root@kitploit:~
yarn upgrade [email protected] [email protected]

Ou com pnpm:

root@kitploit:~
pnpm update [email protected] [email protected]

Passo 3: Testar sua aplicação

root@kitploit:~
npm test
npm run build

Passo 4: Verificar a correção

root@kitploit:~
node scan.js --ci

❓ Perguntas frequentes

P: Este scanner analisa dependências transitivas?

R: Atualmente, o scanner verifica dependências diretas no package.json. Para escaneamento profundo de dependências, use npm audit ou yarn audit em combinação com esta ferramenta.

P: Estou no React 18, sou afetado?

R: Não, React 18 NÃO é afetado ✅

O CVE-2025-55182 afeta apenas Componentes de Servidor do React 19.x. O scanner identificará corretamente aplicações React 18 como seguras, mesmo que usem versões Next.js 15.x ou 16.x que estejam na faixa vulnerável.

P: Posso usar isso no meu pipeline de build automatizado?

R: Sim! Use a flag --ci para fazer o scanner sair com código 1 se vulnerabilidades forem encontradas, o que fará seu pipeline falhar. Veja exemplos de integração CI/CD acima.

P: E se eu não puder atualizar imediatamente?

R: Mitigações temporárias (atualizar é a única correção definitiva):

  1. ⛔ Desabilitar Componentes de Servidor em sua aplicação
  2. 🛡️ Adicionar regras WAF para bloquear payloads RSC suspeitos
  3. 📊 Monitorar logs em busca de tentativas de exploração
  4. ⏰ Agendar uma janela de atualização de emergência

⚠️ Crítico: Estas são medidas temporárias apenas. Atualize para versões corrigidas o quanto antes.

P: Quão preciso é este scanner?

R: Muito preciso, com prevenção inteligente de falsos positivos:

  • ✅ Verifica correspondência exata de versões contra o aviso oficial CVE
  • ✅ Valida a dependência do React 19 (evita falsos positivos do React 18)
  • ✅ Detecta configuração de exportação estática
  • ✅ Escaneia diretivas 'use server' para confirmar vulnerabilidade real
  • ✅ Fornece avisos contextuais para casos extremos

P: E quanto às Funções de Servidor importadas dinamicamente?

R: O scanner detecta diretivas 'use server' em seus arquivos fonte. No entanto, Funções de Servidor importadas dinamicamente (carregadas em tempo de execução via import()) podem não ser detectadas estaticamente. Se o scanner relatar "nenhuma diretiva 'use server' encontrada", mas você usar importações dinâmicas para Funções de Servidor, deve revisar manualmente esses arquivos. O scanner incluirá uma nota lembrando disso.

Contribuindo

Contribuições são bem-vindas! Sinta-se à vontade para abrir issues ou pull requests.

Executando testes

root@kitploit:~
# Testar em projetos de exemplo
./test-scanner.sh

Frameworks suportados

Este scanner agora detecta todos os principais frameworks habilitados para RSC, conforme o aviso oficial do React:

  • ✅ React / react-server-dom-*
  • ✅ Next.js
  • ✅ react-router (com APIs RSC)
  • ✅ waku
  • ✅ @parcel/rsc
  • ✅ @vitejs/plugin-rsc
  • ✅ rwsdk (Redwood SDK)
  • ✅ expo

Para frameworks adicionais, por favor abra uma issue ou envie um PR.

Referências

  • React Official Blog: Critical Security Vulnerability
  • NVD CVE-2025-55182
  • Wiz Research: React2Shell Analysis
  • Microsoft: Defending Against CVE-2025-55182
  • AWS: China-nexus Groups Exploit React2Shell
  • Datadog Security Labs: CVE-2025-55182 RCE Analysis
  • Tenable: CVE-2025-55182 FAQ

Licença

Licença MIT - consulte o arquivo LICENSE para obter detalhes

Aviso legal

Esta ferramenta é fornecida "como está" para a comunidade ajudar a identificar projetos vulneráveis. Sempre verifique os resultados do scanner e teste as atualizações em um ambiente seguro antes de implantar em produção.

Suporte

Se você achar esta ferramenta útil, por favor:

  • ⭐ Marque este repositório com estrela
  • 🐛 Reporte problemas
  • 🔄 Compartilhe com sua equipe
  • 🤝 Contribua com melhorias

Fique seguro e mantenha suas dependências atualizadas!

Baixar ferramenta
PropriedadeValor
ID CVECVE-2025-55182
NomeReact2Shell
Pontuação CVSS10.0 (CRÍTICO)
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vetor de ataqueRede
AutenticaçãoNenhuma necessária
ImpactoComprometimento total do sistema
15.5.6
  • 16.0.0 a 16.0.9
  • OpçãoDescrição
    -r, --recursiveEscaneia todos os subdiretórios em busca de projetos Node.js
    -v, --verboseExibe saída detalhada
    --jsonGera resultados em JSON
    --ciSai com código 1 se vulnerabilidades forem encontradas (para CI/CD)
    -h, --helpExibe mensagem de ajuda