Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — Este repositório documenta pesquisas sobre o comportamento de desserialização nos React Server Components (RSC) do Next.js usando o protocolo Flight. Ele se concentra em como corpos multipart malformados combinados com o tratamento de requisições de Server Action podem levar à travessia de protótipo e primitivas de execução em certas versões. | Kitploit
Ferramentas/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Ver Repositório
311há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Este repositório documenta pesquisas sobre o comportamento de desserialização nos React Server Components (RSC) do Next.js usando o protocolo Flight. Ele se concentra em como corpos multipart malformados combinados com o tratamento de requisições de Server Action podem levar à travessia de protótipo e primitivas de execução em certas versões.

Compartilhar

CVE-2025-55182 - React2Shell RCE

Este repositório documenta a pesquisa sobre o CVE-2025-55182, também conhecido como React2Shell, uma vulnerabilidade crítica de desserialização insegura em React Server Components (RSC) e frameworks que incorporam o protocolo RSC Flight, especialmente o Next.js App Router.

O foco aqui está em como payloads RSC / Flight malformados combinados com o tratamento de Server Function (Server Action) podem levar à execução de JavaScript controlado pelo atacante no servidor.

Este material é para compreensão defensiva, reprodução controlada em laboratório e documentação. Não é um kit de exploração pronto. Teste apenas contra sistemas que você possui ou para os quais tenha autorização explícita por escrito.


Software e Versões Afetadas

React RSC (CVE-2025-55182)

O bug principal está na implementação do RSC Flight do lado do servidor. Afeta os seguintes pacotes e versões npm:

Pacotes e versões vulneráveis (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • Versões corrigidas (de acordo com o aviso da React) (Vulert)

    • 19.0.1
    • 19.1.2
    • 19.2.1

    Qualquer aplicação que use React 19 com RSC e um dos pacotes vulneráveis deve ser tratada como afetada até ser atualizada, mesmo que não defina explicitamente Server Functions.


    Next.js (CVE-2025-66478)

    O Next.js herda a implementação vulnerável do RSC ao usar o App Router. O problema é rastreado como CVE-2025-66478 para Next.js e também é classificado como CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

    Versões vulneráveis do Next.js (App Router)

    • Todas as builds que usam React 19 RSC com:

      • next 15.x anterior a:

        • 15.0.5
        • 15.1.9
        • 15.2.6
        • 15.3.6
        • 15.4.8
        • 15.5.7
      • next 16.x anterior a 16.0.7

      • Builds canary a partir de 14.3.0-canary.77 e versões canary posteriores antes das correções

    Na prática, isso significa:

    • Next.js 15 e 16 com o App Router são afetados até atingirem as versões corrigidas acima.
    • Projetos padrão create-next-app que usam o App Router e React 19 estão no escopo, a menos que atualizados.

    Não afetados neste CVE (de acordo com orientação do fornecedor) (Black Kite)

    • Aplicações Next.js Pages Router
    • Next.js 13 e 14 estáveis que não usam a pilha React 19 RSC
    • Edge Runtime e React puramente do lado do cliente sem componentes de servidor

    Outros Frameworks e Ecossistemas

    Qualquer framework ou bundler que distribua os pacotes RSC vulneráveis pode ser afetado. Os ecossistemas atualmente listados incluem: (Vulert)

    • React Router RSC preview builds
    • RedwoodJS / Redwood SDK usando RSC
    • Waku
    • @parcel/rsc
    • @vitejs/plugin-rsc
    • Outras integrações RSC baseadas em React 19

    Se uma pilha usa React 19 mais um dos pacotes react-server-dom-* vulneráveis, considere-a afetada até prova em contrário.


    Condições de Exploração

    Com base em avisos públicos e análises de fornecedores, a exploração tem as seguintes características: (Vulert)

    • Autenticação

      • Não autenticado em implantações típicas
      • Nenhuma sessão de usuário válida é necessária se o endpoint da Server Function estiver acessível publicamente
    • Configuração

      • React 19 com RSC habilitado e usando um pacote react-server-dom-* vulnerável
      • Um endpoint exposto de Server Function ou Server Action que processa payloads RSC Flight
      • No Next.js, uso do App Router com React 19 nas faixas de versão vulneráveis
      • Não é necessário que desenvolvedores definam funções de servidor perigosas explícitas, como child_process.exec
    • Exposição de rede

      • Qualquer endpoint HTTP(S) que aceite requisições RSC Flight pode ser alvo
      • Varreduras em nuvem sugerem que uma grande parte dos endpoints RSC do Next.js expostos na internet pública está no escopo (CyberInsider)
    • Fluxo de ataque (alto nível)

      • Enviar uma única requisição HTTP manipulada para um endpoint de Server Function
      • A requisição carrega um payload Flight malformado que quebra invariantes de desserialização do RSC
      • Decodificação insegura permite que dados controlados pelo atacante sejam tratados como JavaScript executável no servidor
      • O resultado é execução arbitrária de código no processo Node.js sob privilégios da aplicação

    Avaliações CVSS 3.1 descrevem isso como:

    • Vetor de Ataque: Rede
    • Complexidade de Ataque: Baixa
    • Privilégios Necessários: Nenhum
    • Interação do Usuário: Nenhuma
    • Escopo: Alterado
    • Impacto: Alto na confidencialidade, integridade e disponibilidade (0xpthree.gitbook.io)

    Resumo do Comportamento Observado em Laboratórios

    Em ambientes de teste controlados, usando versões vulneráveis e configurações com RSC habilitado, pesquisadores e fornecedores relatam: (SOCRadar® Cyber Intelligence Inc.)

    • Alta confiabilidade das tentativas de exploração quando um endpoint de Server Function corretamente direcionado é usado
    • Execução bem-sucedida de JavaScript fornecido pelo atacante dentro do contexto do servidor React RSC
    • Capacidade de encadear isso em execução arbitrária de comandos por meio de primitivas padrão do Node.js em pesquisas de prova de conceito
    • Comprometimento total dos dados da aplicação e variáveis de ambiente uma vez que a execução de código é alcançada
    Baixar ferramenta