Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react-server-cve-lab — Laboratório de pesquisa de segurança para CVE-2025-55183 e CVE-2025-55184 em React Server Components | Kitploit
Ferramentas/GitHubGitHub/stealthmoud/react-server-cve-lab
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubstealthmoud/react-server-cve-lab

react-server-cve-lab

Laboratório de pesquisa de segurança para CVE-2025-55183 e CVE-2025-55184 em React Server Components

Ver Repositório
55há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Laboratório de Segurança de Componentes de Servidor React (CVE-2025-55183 e CVE-2025-55184)

License: MIT React Version CVE-2025-55183 CVE-2025-55184

Um ambiente abrangente de testes de segurança para as vulnerabilidades CVE-2025-55183 (Exposição de Código Fonte) e CVE-2025-55184 (Negação de Serviço) em Componentes de Servidor React.

⚠️ Aviso

APENAS PARA FINS EDUCACIONAIS E DE PESQUISA EM SEGURANÇA

Este repositório contém aplicativos e ferramentas de exploração deliberadamente vulneráveis. Teste apenas em sistemas que você possui ou para os quais tenha permissão explícita por escrito. Testes não autorizados são ilegais e antiéticos.

📋 Índice

  • Sobre as Vulnerabilidades
  • Início Rápido
  • Estrutura do Repositório
  • Aplicação Vulnerável
  • Uso do Scanner
  • Documentação Detalhada
  • Remediação
  • Licença

🔍 Sobre as Vulnerabilidades

Ambas as vulnerabilidades afetam as versões 19.0.0 a 19.2.2 dos Componentes de Servidor React, divulgadas em 11 de dezembro de 2025.

CVE-2025-55183: Exposição de Código Fonte (Severidade Média)

PropriedadeValor
SeveridadeMédia (CVSS 5.3)
TipoDivulgação de Informações
ImpactoExposição de código fonte do servidor
AutenticaçãoNenhuma Necessária

Atacantes podem coagir argumentos de Server Action a vazar código fonte exclusivo do servidor chamando .toString() em objetos de função do servidor. Isso expõe:

  • Lógica de negócios e algoritmos
  • Chaves de API ou segredos codificados
  • Detalhes de implementação interna
  • Consultas de banco de dados e informações de esquema

CVE-2025-55184: Negação de Serviço (Severidade Alta)

PropriedadeValor
SeveridadeAlta (CVSS 7.5)
TipoNegação de Serviço
ImpactoIndisponibilidade completa do serviço
AutenticaçãoNenhuma Necessária

Payloads especialmente criados criam recursão infinita de promessas, fazendo com que o servidor Node.js trave indefinidamente. Resulta em:

  • Indisponibilidade completa do serviço
  • Exaustão da CPU
  • Loop de eventos bloqueado
  • Reinicialização manual necessária

Comparação

AspectoCVE-2025-55183CVE-2025-55184
SeveridadeMédiaAlta
TipoDivulgação de InformaçõesNegação de Serviço
ImpactoVazamento de código fonteTravamento do servidor
DetecçãoResposta contém códigoTempo limite/travamento do servidor
RecuperaçãoImediataRequer reinicialização

⚠️ Importante: Sobre o CVE-2025-55184 (DoS) nesta Demonstração

Por que o DoS Pode Não Travar a Aplicação de Demonstração

TL;DR: A aplicação ESTÁ vulnerável (React 19.0.0), mas proteções modernas podem impedir a falha real neste ambiente de demonstração.

A Verificação da Realidade

CVE-2025-55184 é uma vulnerabilidade REAL e CRÍTICA que afeta React 19.0.0-19.2.2 em ambientes de produção. No entanto, demonstrar com sucesso a falha DoS em uma demonstração local pode ser desafiador devido a:

1. Proteção Integrada do Next.js

  • Next.js 15.x inclui limites de erro que capturam e se recuperam de muitas falhas
  • Mecanismos automáticos de recuperação de erros impedem recursão infinita
  • O modo de produção possui tratamento de erro diferente do caminho de código vulnerável

2. Isolamento do Docker

  • A conteinerização adiciona isolamento de processos
  • Limites de recursos impedem travamento completo do sistema
  • O sistema init do Docker pode detectar e reiniciar processos travados

3. Desenvolvimento vs Produção

  • O caminho de código vulnerável exato requer configurações de produção específicas
  • Ambientes de desenvolvimento/demonstração possuem mecanismos adicionais de segurança
  • Condições de corrida e temporização são diferentes em contêineres

Como Verificar se a Vulnerabilidade ESTÁ Presente

Mesmo que o exploit não trave a demonstração, você pode verificar a vulnerabilidade através de:

Método 1: Verificação de Versão (Mais Confiável)

cd vulnerable-app
npm list react react-dom

# Output shows:
[email protected]        ← VULNERABLE VERSION
[email protected]    ← VULNERABLE VERSION

Se você vir 19.0.0 a 19.2.2, a aplicação ESTÁ vulnerável.

Método 2: Detecção pelo Scanner

cd scanner
python scan.py http://localhost:3000

O scanner verifica:

  • ✅ Versão do React na faixa vulnerável
  • ✅ Server Actions habilitadas
  • ✅ Cabeçalhos de resposta do servidor adequados
  • ✅ Padrões de endpoint exploráveis

🚀 Início Rápido

Pré-requisitos

  • Docker e Docker Compose
  • Python 3.7+
  • Git

1. Clone o Repositório

git clone https://github.com/StealthMoud/react-server-cve-lab.git
cd react-server-cve-lab

2. Inicie a Aplicação Vulnerável

# Inicie a aplicação (vulnerável a ambos os CVEs)
docker-compose up --build -d

# Aplicação disponível em: http://localhost:3000

3. Execute o Scanner

cd scanner

# Instale as dependências
pip install -r requirements.txt

# Escaneie para ambas as vulnerabilidades
python scan.py http://localhost:3000

# Escaneie apenas CVE-2025-55183
python scan.py --cve 55183 http://localhost:3000

# Escaneie apenas CVE-2025-55184
python scan.py --cve 55184 http://localhost:3000

# Escaneie múltiplos alvos
python scan.py --file targets.txt

📁 Estrutura do Repositório

react-server-cve-lab/
├── README.md                          # Este arquivo
├── DOCUMENTATION.md                   # Documentação técnica completa
├── LICENSE
├── .gitignore
├── docker-compose.yml
│
├── vulnerable-app/                    # Vulnerável a AMBOS os CVEs
│   ├── Dockerfile
│   ├── package.json
│   ├── next.config.js
│   └── app/
│       ├── layout.js
│       ├── page.js
│       └── actions.js                 # Ações de servidor vulneráveis
│
├── scanner/
│   ├── requirements.txt
│   ├── scan.py                        # Scanner para ambos os CVEs
│   └── README.md
│
└── exploits/
    ├── exploit-55183.py               # PoC para CVE-2025-55183
    ├── exploit-55184.py               # PoC para CVE-2025-55184
    └── README.md

🎯 Aplicação Vulnerável

A aplicação é um aplicativo Next.js executando React 19.0.0 com Server Actions, vulnerável a ambos os CVEs.

Funcionalidades

  • Server Actions: Múltiplos endpoints demonstrando ambas as vulnerabilidades
  • Código Realista: Simula padrões do mundo real com segredos
  • Teste Fácil: UI simples para testes manuais
  • Baseado em Docker: Ambiente isolado e reprodutível

Iniciando a Aplicação

# Usando Docker Compose (recomendado)
docker-compose up --build -d

# Verifique se está rodando
curl http://localhost:3000

# Veja os logs
docker-compose logs -f

# Pare a aplicação
docker-compose down

Configuração Manual (Sem Docker)

cd vulnerable-app
npm install
npm run build
npm start

🔎 Uso do Scanner

O scanner unificado detecta tanto CVE-2025-55183 quanto CVE-2025-55184.

Uso Básico

cd scanner

# Escaneie para ambas as CVEs
python scan.py http://localhost:3000

# Escaneie CVE específico
python scan.py --cve 55183 http://localhost:3000
python scan.py --cve 55184 http://localhost:3000

Opções Avançadas

# Saída detalhada
python scan.py --verbose http://localhost:3000

# Tempo limite personalizado
python scan.py --timeout 10 http://example.com
Baixar ferramenta