Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-PoC — React2Shell (CVE-2025-66478): Uma Prova de Conceito baseada em Python para Execução Remota de Código (RCE) Crítica em Componentes de Servidor Next.js. Possui uma CLI interativa, injeção de payload personalizada e formatação de saída mais limpa. Apenas para pesquisa educacional. | Kitploit
Ferramentas/GitHubGitHub/ravindurathnayaka/cve-2025-55182-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubravindurathnayaka/cve-2025-55182-poc

CVE-2025-55182-PoC

React2Shell (CVE-2025-66478): Uma Prova de Conceito baseada em Python para Execução Remota de Código (RCE) Crítica em Componentes de Servidor Next.js. Possui uma CLI interativa, injeção de payload personalizada e formatação de saída mais limpa. Apenas para pesquisa educacional.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
42há 8 mesesAinda não revisado

⚡ Prova de Conceito do Exploit React2Shell (CVE-2025-66478)

Execução Remota de Código (RCE) no Next.js via Poluição de Protótipo em Componentes de Servidor

Python Exploit Type CVE


🕵️‍♂️ Visão Geral

Este repositório contém uma Prova de Conceito (PoC) para a CVE-2025-66478 (também referenciada como CVE-2025-55182 em alguns contextos), uma vulnerabilidade crítica que afeta aplicações Next.js que utilizam versões específicas dos Componentes de Servidor React (RSC).

Ao manipular o processo de serialização dos RSCs, um atacante não autenticado pode injetar uma carga maliciosa através de poluição de protótipo (__proto__:then). Isso pode levar à execução de comandos arbitrários no servidor através de child_process.execSync.

Desenvolvido por: ArkhamKnight47


🚀 Funcionalidades

  • CLI Interativa — Simples prompts para URL alvo e comando.
  • Injeção de Payload — Constrói automaticamente o payload multipart/form-data necessário.
  • Limpeza Inteligente de Saída — Analisa respostas JSON brutas e exibe apenas a saída limpa do comando (ex.: remove 1:E{"digest":...}).
  • Tema Matrix — Estética verde sobre preto com banner de arte ASCII.
  • Multiplataforma — Lida com diferenças de quebra de linha (\n vs \r\n) para saída limpa em alvos Windows e Linux.

🛠️ Instalação e Uso

Pré-requisitos

  • Python 3.x
  • Biblioteca requests

Configuração

root@kitploit:~
# Clone the repository
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC

# Install dependencies
pip install requests

Executando o Exploit

root@kitploit:~
python CVE-2025-66478.py

Você será solicitado a fornecer:

  • URL Alvo — ex.: http://localhost:3000
  • Comando — ex.: id, whoami, cat /etc/passwd

📌 Exemplo de Saída

root@kitploit:~
[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND    > cat /etc/passwd

[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================

⚠️ Aviso Legal

Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa em segurança.

O autor (ArkhamKnight47) não assume nenhuma responsabilidade pelo uso indevido deste código. Testar este exploit contra sistemas que você não possui ou para os quais não tem permissão explícita é ilegal e antiético.

  • ❌ Não use contra sistemas de produção sem autorização
  • ✅ Use para validar vulnerabilidades em suas próprias aplicações
  • ✅ Use para aprender sobre serialização RSC e riscos de poluição de protótipo

Use com responsabilidade. Aprenda eticamente. Proteja sua stack.

Baixar ferramenta