Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-Exploit — Script de exploit melhorado para a vulnerabilidade RCE CVE-2025-55182 em React Server Components, com construção manual de multipart para detecção confiável e execução de comandos em implantações Next.js. | Kitploit
Ferramentas/GitHubGitHub/selectarget/cve-2025-55182-exploit
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubselectarget/cve-2025-55182-exploit

CVE-2025-55182-Exploit

Script de exploit melhorado para a vulnerabilidade RCE CVE-2025-55182 em React Server Components, com construção manual de multipart para detecção confiável e execução de comandos em implantações Next.js.

Ver Repositório
há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 – Exploit de RCE em React Server Components

⚠️ Aviso: Apenas para testes de segurança autorizados e fins de pesquisa. Não use contra sistemas sem permissão explícita.

Visão Geral

Esta é uma versão melhorada do script de exploit para a vulnerabilidade de Execução Remota de Código CVE-2025-55182 em React Server Components (Versão Multipart Corrigida).

Atribuição e Contribuidores

Este projeto é uma versão modificada da prova de conceito (PoC) original. Reconhecemos as contribuições dos seguintes pesquisadores de segurança:

ContribuidorContribuição
WizDescoberta da Vulnerabilidade
@maple3142Primeiro PoC Funcional
@dez_Lógica de Exploit Refinada
@joe-desimoneImplementação Original (Gist)

Principais Melhorias

Problemas com a Versão Original

O script de exploit original usava requests.post(files=...) para construir requisições multipart. Embora conveniente, essa abordagem introduziu problemas críticos de confiabilidade:

  • Geração Automática de Boundary: A biblioteca requests gera automaticamente um boundary e adiciona seu próprio cabeçalho Content-Type
  • Transformação de Conteúdo: Pode escapar ou transformar o conteúdo do payload (por exemplo, aspas, quebras de linha, estruturas JSON), quebrando a delicada desserialização do protocolo Flight esperada pelo servidor
  • Compatibilidade de Ambiente: Em ambientes com parser estrito, proxy ou WAF, isso resulta em requisições malformadas ou falhas silenciosas
  • Falhas de Detecção: O modo --check frequentemente reportava falsamente "não vulnerável" devido a discrepâncias na formatação do payload

Solução

Esta versão garante compatibilidade e confiabilidade por meio das seguintes abordagens:

✅ Construção Manual de Multipart: Construída usando bytes brutos, preservando a semântica exata do payload

✅ Boundary em conformidade com RFC: Gerado automaticamente usando uuid.uuid4() para criação válida de boundary

✅ Content-Type Correto: Define explicitamente o cabeçalho Content-Type para corresponder ao corpo bruto

✅ Sem Auto-Escape: Preserva a integridade dos campos _prefix e de poluição de protótipo

✅ Aplicação Consistente: Aplica a mesma lógica bruta de multipart em ambos os métodos:

  • método execute() (para execução de comandos)
  • método check_vulnerability() (para detecção precisa)

Isso garante consistência entre detecção e exploração, melhorando significativamente as taxas de sucesso em diversas implantações do Next.js.

Baixar ferramenta