Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182 — Exploit de prova de conceito para CVE-2025-55182, uma vulnerabilidade de desserialização insegura no React Server Components que permite execução remota de código não autenticada através de payloads criados. | Kitploit
Ferramentas/GitHubGitHub/robbin0919/cve-2025-55182
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

Exploit de prova de conceito para CVE-2025-55182, uma vulnerabilidade de desserialização insegura no React Server Components que permite execução remota de código não autenticada através de payloads criados.

Ver Repositório
3há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182: Vulnerabilidade de Desserialização Insegura dos Componentes do Servidor React

Visão Geral

CVE-2025-55182 (também conhecido como React2Shell) é uma grave vulnerabilidade de desserialização insegura descoberta no React Flight Protocol, que afeta a carga útil (payload) dos React Server Components (RSC). Esta vulnerabilidade existe no pacote react-server.

Informações Principais

  • CVE ID: CVE-2025-55182
  • Tipo de Vulnerabilidade: Desserialização Insegura (Unsafe Deserialization)
  • Componentes Afetados:
    • React Flight Protocol
    • React Server Components (RSC)
    • Pacote react-server
  • Versões Afetadas:
    • React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Incluindo os pacotes react-server-dom-parcel, react-server-dom-turbopack,
react-server-dom-webpack
  • Versões do Next.js 15.x/16.x que usam o App Router
  • Impacto: Execução Remota de Código não Autenticada (Unauthenticated Remote Code Execution, RCE). Atacantes podem enviar uma carga maliciosa e executar código arbitrário quando o servidor processa a carga.
  • Severidade: Crítica (Critical)
    • Pontuação CVSS: 10.0 (máxima)
  • Situação de Exploração:
    • Explorável nas configurações padrão de vários frameworks populares (incluindo Next.js, React Router, Waku).
    • Código de Prova de Conceito (PoC) já foi divulgado.
    • Segundo relatos, esta vulnerabilidade já está sendo ativamente escaneada na natureza, e grupos de ameaças cibernéticas associados à China estão explorando esta vulnerabilidade para realizar ataques.
  • Data de Divulgação:
    • Descoberto por: Lachlan Davidson
    • Divulgado à equipe do React: 29 de novembro de 2025
    • Divulgação pública: 3 de dezembro de 2025
  • Medidas de Mitigação:
    • Correção Imediata: Recomenda-se fortemente que todos os desenvolvedores que usam React Server Components atualizem imediatamente os pacotes afetados para as versões corrigidas.
    • CISA: Este CVE foi adicionado ao Catálogo de Vulnerabilidades Conhecidas Exploradas (Known Exploited Vulnerabilities Catalog) pela Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA).
    • Nenhuma solução alternativa: Atualmente não há soluções temporárias conhecidas.
  • Referências

    • Este PoC é baseado principalmente nos seguintes materiais:
      • l4rm4nd/CVE-2025-55182
      • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
      • zack0x01/vuln-app-CVE-2025-55182 - Processo completo do PoC e tutorial
    Baixar ferramenta