Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — Este repositório documenta pesquisas sobre o comportamento de desserialização nos React Server Components (RSC) do Next.js usando o protocolo Flight. Ele se concentra em como corpos multipart malformados combinados com o tratamento de requisições de Server Action podem levar à travessia de protótipo e primitivas de execução em certas versões. | Kitploit
Ferramentas/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Ver Repositório
318há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Este repositório documenta pesquisas sobre o comportamento de desserialização nos React Server Components (RSC) do Next.js usando o protocolo Flight. Ele se concentra em como corpos multipart malformados combinados com o tratamento de requisições de Server Action podem levar à travessia de protótipo e primitivas de execução em certas versões.

Compartilhar

CVE-2025-55182 - React2Shell RCE

Este repositório documenta a pesquisa sobre o CVE-2025-55182, também conhecido como React2Shell, uma vulnerabilidade crítica de desserialização insegura em React Server Components (RSC) e frameworks que incorporam o protocolo RSC Flight, especialmente o Next.js App Router.

O foco aqui está em como payloads RSC / Flight malformados combinados com o tratamento de Server Function (Server Action) podem levar à execução de JavaScript controlado pelo atacante no servidor.

Este material é para compreensão defensiva, reprodução controlada em laboratório e documentação. Não é um kit de exploração pronto. Teste apenas contra sistemas que você possui ou para os quais tenha autorização explícita por escrito.


Software e Versões Afetadas

React RSC (CVE-2025-55182)

O bug principal está na implementação do RSC Flight do lado do servidor. Afeta os seguintes pacotes e versões npm:

Pacotes e versões vulneráveis (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0

Versões corrigidas (de acordo com o aviso da React) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

Qualquer aplicação que use React 19 com RSC e um dos pacotes vulneráveis deve ser tratada como afetada até ser atualizada, mesmo que não defina explicitamente Server Functions.


Next.js (CVE-2025-66478)

O Next.js herda a implementação vulnerável do RSC ao usar o App Router. O problema é rastreado como CVE-2025-66478 para Next.js e também é classificado como CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

Versões vulneráveis do Next.js (App Router)

  • Todas as builds que usam React 19 RSC com:

    • next 15.x anterior a:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x anterior a 16.0.7

    • Builds canary a partir de 14.3.0-canary.77 e versões canary posteriores antes das correções

Na prática, isso significa:

  • Next.js 15 e 16 com o App Router são afetados até atingirem as versões corrigidas acima.
  • Projetos padrão create-next-app que usam o App Router e React 19 estão no escopo, a menos que atualizados.

Não afetados neste CVE (de acordo com orientação do fornecedor) (Black Kite)

  • Aplicações Next.js Pages Router
  • Next.js 13 e 14 estáveis que não usam a pilha React 19 RSC
  • Edge Runtime e React puramente do lado do cliente sem componentes de servidor

Outros Frameworks e Ecossistemas

Qualquer framework ou bundler que distribua os pacotes RSC vulneráveis pode ser afetado. Os ecossistemas atualmente listados incluem: (Vulert)

  • React Router RSC preview builds
  • RedwoodJS / Redwood SDK usando RSC
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • Outras integrações RSC baseadas em React 19

Se uma pilha usa React 19 mais um dos pacotes react-server-dom-* vulneráveis, considere-a afetada até prova em contrário.


Condições de Exploração

Com base em avisos públicos e análises de fornecedores, a exploração tem as seguintes características: (Vulert)

  • Autenticação

    • Não autenticado em implantações típicas
    • Nenhuma sessão de usuário válida é necessária se o endpoint da Server Function estiver acessível publicamente
  • Configuração

    • React 19 com RSC habilitado e usando um pacote react-server-dom-* vulnerável
    • Um endpoint exposto de Server Function ou Server Action que processa payloads RSC Flight
    • No Next.js, uso do App Router com React 19 nas faixas de versão vulneráveis
    • Não é necessário que desenvolvedores definam funções de servidor perigosas explícitas, como child_process.exec
  • Exposição de rede

    • Qualquer endpoint HTTP(S) que aceite requisições RSC Flight pode ser alvo
    • Varreduras em nuvem sugerem que uma grande parte dos endpoints RSC do Next.js expostos na internet pública está no escopo (CyberInsider)
  • Fluxo de ataque (alto nível)

    • Enviar uma única requisição HTTP manipulada para um endpoint de Server Function
    • A requisição carrega um payload Flight malformado que quebra invariantes de desserialização do RSC
    • Decodificação insegura permite que dados controlados pelo atacante sejam tratados como JavaScript executável no servidor
    • O resultado é execução arbitrária de código no processo Node.js sob privilégios da aplicação

Avaliações CVSS 3.1 descrevem isso como:

  • Vetor de Ataque: Rede
  • Complexidade de Ataque: Baixa
  • Privilégios Necessários: Nenhum
  • Interação do Usuário: Nenhuma
  • Escopo: Alterado
  • Impacto: Alto na confidencialidade, integridade e disponibilidade (0xpthree.gitbook.io)

Resumo do Comportamento Observado em Laboratórios

Em ambientes de teste controlados, usando versões vulneráveis e configurações com RSC habilitado, pesquisadores e fornecedores relatam: (SOCRadar® Cyber Intelligence Inc.)

  • Alta confiabilidade das tentativas de exploração quando um endpoint de Server Function corretamente direcionado é usado
  • Execução bem-sucedida de JavaScript fornecido pelo atacante dentro do contexto do servidor React RSC
  • Capacidade de encadear isso em execução arbitrária de comandos por meio de primitivas padrão do Node.js em pesquisas de prova de conceito
  • Comprometimento total dos dados da aplicação e variáveis de ambiente uma vez que a execução de código é alcançada
Baixar ferramenta