Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react2shell-CVE-2025-55182-full-rce-script — Vulnerabilidade React2Shell (CVE-2025-55182 / CVE-2025-66478) | Kitploit
Ferramentas/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed TeamingFerramenta de Acesso Remoto
GitHubpax-k/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

Vulnerabilidade React2Shell (CVE-2025-55182 / CVE-2025-66478)

Ver Repositório
642há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Next.js React2Shell (CVE-2025-55182) Ferramenta de Exploração

Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) apenas em ambientes de teste locais autorizados.

⚠️ AVISO CRÍTICO: EXPLORAÇÃO ATIVA

Esta vulnerabilidade (CVSS 10.0) está sendo ativamente explorada por atores de ameaças sofisticados. A Inteligência de Ameaças da Amazon relata que vários grupos patrocinados por estados chineses, incluindo Earth Lamia e Jackpot Panda, começaram a armamentizar explorações públicas horas após a divulgação. A Agência de Segurança Cibernética e de Infraestrutura (CISA) dos EUA a adicionou ao seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV).

  • USO APENAS LEGAL: Use exclusivamente contra sistemas que você possui ou para os quais tem autorização explícita por escrito para testar.
  • CORREÇÃO IMEDIATA NECESSÁRIA: Se vulnerável, você deve atualizar imediatamente. A correção é a única mitigação definitiva.
  • SEM GARANTIA: Esta ferramenta é apenas para fins educacionais e de avaliação de segurança autorizada.

📄 Visão Geral da Vulnerabilidade

CVE-2025-55182 (React2Shell) é uma vulnerabilidade crítica de Execução Remota de Código (RCE) sem autenticação no protocolo "Flight" dos Componentes de Servidor React (RSC). Um identificador separado, CVE-2025-66478, foi atribuído ao Next.js, mas desde então foi rejeitado como duplicata do CVE-2025-55182, pois ambos compartilham a mesma causa raiz.

  • : Desserialização insegura no pacote do lado do servidor do React. A lógica de decodificação do protocolo Flight não valida adequadamente payloads controlados pelo atacante, permitindo poluição de protótipo e influência sobre caminhos de execução do lado do servidor.
Causa Raiz
  • Vetor de Ataque: Não autenticado. Atacantes podem acionar a exploração enviando uma única requisição HTTP POST especialmente criada para um endpoint do servidor.
  • Confiabilidade: Testes mostraram que a exploração tem confiabilidade próxima de 100% contra configurações padrão vulneráveis.
  • Escopo: Uma aplicação é vulnerável se suporta Componentes de Servidor React (RSC), mesmo que não implemente explicitamente Funções de Servidor.
  • 📖 Uso

    Sintaxe Básica

    root@kitploit:~
    chmod +x pwn-nextjs.sh
    ./pwn-nextjs.sh [URL_ALVO] [COMANDO]
    

    Exemplos

    root@kitploit:~
    # Alvo específico de URL
    ./pwn-nextjs.sh https://app-vulneravel.exemplo.com "whoami"
    root
    

    🎯 Software Afetado & Versões Corrigidas

    A vulnerabilidade se origina em pacotes específicos do React, afetando qualquer framework que os agrupe.

    ComponenteVersões AfetadasVersões CorrigidasNotas
    Pacotes React
    (react-server-dom-webpack, -parcel, -turbopack)
    19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Fonte da falha upstream.
    Next.js (App Router)15.x, 16.x,
    14.3.0-canary.77 e posteriores
    15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Principal framework afetado.
    Outros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Plugin Vite RSCAtualizar para versões que usam pacotes React corrigidos (>19.0.1, 19.1.2, 19.2.1).Vulnerável se usar os pacotes React afetados.

    Não Afetado: Next.js 13.x, versões estáveis do Next.js 14.x, aplicações Pages Router e o Edge Runtime não são afetados.

    🔬 Detalhes Técnicos & Exploração

    A Falha no Protocolo Flight

    O protocolo Flight do RSC serializa dados para comunicação cliente-servidor. A vulnerabilidade reside na lógica de desserialização no servidor, que expande propriedades de objetos do payload recebido sem validação adequada. Isso permite que um atacante injete chaves maliciosas (como __proto__ ou constructor) na requisição, levando à poluição de protótipo.

    Uma vez que a cadeia de protótipo é poluída, o servidor segue caminhos de execução influenciados pelo atacante. Isso pode ser encadeado para executar código JavaScript arbitrário com privilégios do servidor, levando à Execução Remota de Código (RCE) completa.

    Atividade Pós-Exploração

    Pesquisadores de segurança observaram explorações bem-sucedidas levando a:

    • Coleta de Credenciais: Tentativas de identificar e exfiltrar credenciais de nuvem (por exemplo, de .aws/credentials).
    • Mineração de Criptomoedas: Implantação de mineradores como XMRig.
    • Implantação de Malware: Instalação de frameworks como o Sliver C2.

    🛡️ Mitigação & Resposta

    1. Correção Imediata (Solução Principal)

    A correção é obrigatória e a única maneira de eliminar completamente a vulnerabilidade. Não há configuração para desabilitar o caminho de código vulnerável.

    root@kitploit:~
    # Para usuários do Next.js, atualize para a versão corrigida mais recente em sua linha de lançamento.
    # Exemplo: Se você está no Next.js 15.5.x:
    npm install [email protected]
    
    # Também certifique-se de que as dependências do React estejam atualizadas:
    npm install react@latest react-dom@latest
    

    Verifique se seus arquivos package-lock.json ou yarn.lock refletem as versões corrigidas dos pacotes react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

    2. Proteções Interinas (Regras de WAF)

    Enquanto aplica a correção, implante regras de Firewall de Aplicação Web (WAF) para bloquear tentativas de exploração:

    • AWS WAF: O grupo de regras gerenciadas AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclui regras para este CVE.
    • Google Cloud Armor: Uma regra pré-configurada cve-canary está disponível.
    • Palo Alto Networks: Assinaturas estão disponíveis para produtos como Snort.

    Nota: Regras de WAF são uma mitigação temporária e incompleta. Elas não substituem a necessidade de aplicar a correção.

    3. Indicadores de Comprometimento (IOCs)

    Revise logs para estes sinais de tentativas de exploração:

    • Rede: Requisições POST com cabeçalhos next-action ou rsc-action-id. Corpos de requisição contendo padrões como $@ ou "status":"resolved_model".
    • Host: Execução inesperada de comandos (whoami, id, uname), leituras de /etc/passwd ou gravações de arquivos em /tmp/ (por exemplo, pwned.txt) por processos Node.js.

    ⚖️ Legal, Ética & Divulgação Responsável

    Esta ferramenta demonstra uma vulnerabilidade com pontuação CVSS de 10.0 (Severidade Máxima) que está sob exploração ativa por patrocinadores estatais.

    • Autorização é Necessária: Os testes devem ser confinados a ambientes que você possui e controla (por exemplo, localhost, laboratórios isolados). Testes não autorizados são ilegais.
    • Divulgação Responsável: Se você descobrir um sistema de terceiros vulnerável, não o explore. Documente suas descobertas e as divulgue de forma responsável ao proprietário do sistema.
    • Propósito: Esta ferramenta é destinada para educação, testes de penetração autorizados e ajudar profissionais de segurança a entender a ameaça para priorizar a correção.

    🔗 Referências & Créditos

    • Aviso Oficial do Next.js (CVE-2025-66478)
    • Entrada NVD para CVE-2025-55182
    • Descoberta: Lachlan Davidson, que descobriu e divulgou responsavelmente a vulnerabilidade.
    • Inteligência de Ameaças: AWS, Wiz e outras equipes rastreando a exploração em campo.

    Lembre-se: Esta ferramenta demonstra por que a correção é urgente. Use este conhecimento para melhorar a segurança e defender sistemas, não para comprometê-los. Certifique-se de que todas as suas dependências estejam atualizadas para as versões corrigidas listadas acima.

    Baixar ferramenta