Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PoC_CVE-2025-55182 — Exploit de prova de conceito para CVE-2025-55182 (React2Shell), um RCE crítico pré-autenticação em React Server Components. Demonstra desserialização insegura no protocolo Flight para testes de segurança autorizados e educação. | Kitploit
Ferramentas/GitHubGitHub/ryanhafid/poc_cve-2025-55182
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e Educação
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

Exploit de prova de conceito para CVE-2025-55182 (React2Shell), um RCE crítico pré-autenticação em React Server Components. Demonstra desserialização insegura no protocolo Flight para testes de segurança autorizados e educação.

Ver Repositório
1há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de Exploração Next.js React2Shell (CVE-2025-55182)

Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) apenas em ambientes de teste locais e autorizados.

⚠️ AVISO CRÍTICO: EXPLORAÇÃO ATIVA

Esta vulnerabilidade (CVSS 10.0) está sendo ativamente explorada por atores de ameaças sofisticados. A Amazon Threat Intelligence relata que vários grupos patrocinados por estados com vínculos com a China, incluindo Earth Lamia e Jackpot Panda, começaram a transformar exploits públicos em armas poucas horas após a divulgação. A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) a adicionou ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).

  • APENAS PARA USO LEGAL: Use exclusivamente contra sistemas que você possui ou para os quais tem autorização escrita explícita para testar.
  • CORREÇÃO IMEDIATA NECESSÁRIA: Se estiver vulnerável, você deve atualizar imediatamente. A aplicação do patch é a única mitigação definitiva.
  • SEM GARANTIA: Esta ferramenta destina-se apenas a fins educacionais e de avaliação de segurança autorizada.

📄 Visão Geral da Vulnerabilidade

CVE-2025-55182 (React2Shell) é uma vulnerabilidade crítica de Execução Remota de Código (RCE) pré-autenticação no protocolo "Flight" dos React Server Components (RSC). Um identificador separado, CVE-2025-66478, foi atribuído para o Next.js, mas foi posteriormente rejeitado como duplicado de CVE-2025-55182, pois ambos compartilham a mesma causa raiz.

  • Causa Raiz: Desserialização insegura no pacote server-side do React. A lógica de decodificação do protocolo Flight não valida adequadamente os payloads controlados pelo atacante, permitindo poluição de protótipo (prototype pollution) e influência sobre os caminhos de execução no lado do servidor.
  • Vetor de Ataque: Sem autenticação. Os atacantes podem acionar o exploit enviando uma única requisição HTTP POST especialmente criada para um endpoint do servidor.
  • Confiabilidade: Testes mostraram que a exploração tem confiabilidade de quase 100% contra configurações padrão vulneráveis.
  • Escopo: Uma aplicação é vulnerável se suporta React Server Components (RSC), mesmo que não implemente explicitamente Server Functions.

📖 Uso

Sintaxe Básica

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Exemplos

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Software Afetado e Versões Corrigidas

A vulnerabilidade se origina em pacotes React específicos, afetando qualquer framework que os inclua.

ComponenteVersões AfetadasVersões CorrigidasNotas
Pacotes React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Fonte da falha upstream.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 e posteriores
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principal afetado.
Outros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAtualize para versões que usam pacotes React corrigidos (>19.0.1, 19.1.2, 19.2.1).Vulnerável se usar os pacotes React afetados.

Não Afetados: Next.js 13.x, versões estáveis do Next.js 14.x, aplicações Pages Router e o Edge Runtime não são afetados.

🔬 Detalhes Técnicos e Exploração

A Falha no Protocolo Flight

O protocolo Flight do RSC serializa dados para a comunicação cliente-servidor. A vulnerabilidade está na lógica de desserialização no servidor, que expande de forma insegura as propriedades de objetos do payload recebido sem validação adequada. Isso permite que um atacante injete chaves maliciosas (como __proto__ ou constructor) na requisição, levando à poluição de protótipo.

Uma vez que a cadeia de protótipos é poluída, o servidor segue caminhos de execução influenciados pelo atacante. Isso pode ser encadeado para executar código JavaScript arbitrário com privilégios de servidor, resultando em Execução Remota de Código (RCE) total.

Atividade Pós-Exploração

Pesquisadores de segurança observaram explorações bem-sucedidas que levaram a:

  • Coleta de Credenciais: Tentativas de identificar e exfiltrar credenciais de nuvem (por exemplo, de .aws/credentials).
  • Mineração de Criptomoedas: Implantação de mineradores como o XMRig.
  • Implantação de Malware: Instalação de frameworks como o Sliver C2.

🛡️ Mitigação e Resposta

1. Correção Imediata (Solução Principal)

A aplicação do patch é obrigatória e a única maneira de eliminar completamente a vulnerabilidade. Não existe configuração para desativar o caminho de código vulnerável.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Verifique se os seus arquivos package-lock.json ou yarn.lock refletem as versões corrigidas dos pacotes react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).

2. Proteções Provisórias (Regras de WAF)

Enquanto aplica a correção, implante regras de Web Application Firewall (WAF) para bloquear tentativas de exploração:

  • AWS WAF: O grupo de regras gerenciadas AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclui regras para esta CVE.
  • Google Cloud Armor: Uma regra pré-configurada cve-canary está disponível.
  • Palo Alto Networks: Assinaturas estão disponíveis para produtos como o Snort.

Nota: As regras de WAF são uma mitigação temporária e incompleta. Elas não substituem a necessidade de aplicar a correção.

3. Indicadores de Comprometimento (IOCs)

Revise os logs em busca destes sinais de tentativas de exploração:

  • Rede: Requisições POST com cabeçalhos next-action ou rsc-action-id. Corpos de requisição contendo padrões como $@ ou "status":"resolved_model".
  • Host: Execução inesperada de comandos (whoami, id, uname), leituras de /etc/passwd ou gravações de arquivos em /tmp/ (por exemplo, pwned.txt) por processos Node.js.

⚖️ Legal, Ética e Divulgação Responsável

Esta ferramenta demonstra uma vulnerabilidade com pontuação CVSS de 10.0 (Severidade Máxima) que está sob exploração ativa patrocinada por estados.

  • Autorização é Obrigatória: Os testes devem ser limitados a ambientes que você possui e controla (por exemplo, localhost, laboratórios isolados). Testes não autorizados são ilegais.
  • Divulgação Responsável: Se você descobrir um sistema vulnerável de terceiros, não o explore. Documente suas descobertas e divulgue-as de forma responsável ao proprietário do sistema.
  • Finalidade: Esta ferramenta destina-se à educação, a testes de penetração autorizados e a ajudar profissionais de segurança a entender a ameaça para priorizar a aplicação de correções.

🔗 Referências e Créditos

  • Comunicado Oficial do Next.js (CVE-2025-66478)
  • Entrada do NVD para CVE-2025-55182
  • Descoberta: Lachlan Davidson, que descobriu e divulgou a vulnerabilidade de forma responsável.
  • Inteligência de Ameaças: AWS, Wiz e outras equipes que monitoram a exploração in-the-wild.

Lembre-se: Esta ferramenta demonstra por que a aplicação de correções é urgente. Use este conhecimento para melhorar a segurança e defender sistemas, não para comprometê-los. Certifique-se de que todas as suas dependências estejam atualizadas para as versões corrigidas listadas acima.

Baixar ferramenta