Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react-server-cve-lab — Laboratório de pesquisa de segurança para CVE-2025-55183 e CVE-2025-55184 em React Server Components | Kitploit
Ferramentas/GitHubGitHub/stealthmoud/react-server-cve-lab
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubstealthmoud/react-server-cve-lab

react-server-cve-lab

Laboratório de pesquisa de segurança para CVE-2025-55183 e CVE-2025-55184 em React Server Components

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
5há 8 mesesAinda não revisado

Laboratório de Segurança de Componentes de Servidor React (CVE-2025-55183 e CVE-2025-55184)

License: MIT React Version CVE-2025-55183 CVE-2025-55184

Um ambiente abrangente de testes de segurança para as vulnerabilidades CVE-2025-55183 (Exposição de Código Fonte) e CVE-2025-55184 (Negação de Serviço) em Componentes de Servidor React.

⚠️ Aviso

APENAS PARA FINS EDUCACIONAIS E DE PESQUISA EM SEGURANÇA

Este repositório contém aplicativos e ferramentas de exploração deliberadamente vulneráveis. Teste apenas em sistemas que você possui ou para os quais tenha permissão explícita por escrito. Testes não autorizados são ilegais e antiéticos.

📋 Índice

  • Sobre as Vulnerabilidades
  • Início Rápido
  • Estrutura do Repositório
  • Aplicação Vulnerável
  • Uso do Scanner
  • Documentação Detalhada
  • Remediação
  • Licença

🔍 Sobre as Vulnerabilidades

Ambas as vulnerabilidades afetam as versões 19.0.0 a 19.2.2 dos Componentes de Servidor React, divulgadas em 11 de dezembro de 2025.

CVE-2025-55183: Exposição de Código Fonte (Severidade Média)

PropriedadeValor
SeveridadeMédia (CVSS 5.3)
TipoDivulgação de Informações
Impacto

Atacantes podem coagir argumentos de Server Action a vazar código fonte exclusivo do servidor chamando .toString() em objetos de função do servidor. Isso expõe:

  • Lógica de negócios e algoritmos
  • Chaves de API ou segredos codificados
  • Detalhes de implementação interna
  • Consultas de banco de dados e informações de esquema

CVE-2025-55184: Negação de Serviço (Severidade Alta)

PropriedadeValor
SeveridadeAlta (CVSS 7.5)
TipoNegação de Serviço
ImpactoIndisponibilidade completa do serviço

Payloads especialmente criados criam recursão infinita de promessas, fazendo com que o servidor Node.js trave indefinidamente. Resulta em:

  • Indisponibilidade completa do serviço
  • Exaustão da CPU
  • Loop de eventos bloqueado
  • Reinicialização manual necessária

Comparação

⚠️ Importante: Sobre o CVE-2025-55184 (DoS) nesta Demonstração

Por que o DoS Pode Não Travar a Aplicação de Demonstração

TL;DR: A aplicação ESTÁ vulnerável (React 19.0.0), mas proteções modernas podem impedir a falha real neste ambiente de demonstração.

A Verificação da Realidade

CVE-2025-55184 é uma vulnerabilidade REAL e CRÍTICA que afeta React 19.0.0-19.2.2 em ambientes de produção. No entanto, demonstrar com sucesso a falha DoS em uma demonstração local pode ser desafiador devido a:

1. Proteção Integrada do Next.js

  • Next.js 15.x inclui limites de erro que capturam e se recuperam de muitas falhas
  • Mecanismos automáticos de recuperação de erros impedem recursão infinita
  • O modo de produção possui tratamento de erro diferente do caminho de código vulnerável

2. Isolamento do Docker

  • A conteinerização adiciona isolamento de processos
  • Limites de recursos impedem travamento completo do sistema
  • O sistema init do Docker pode detectar e reiniciar processos travados

3. Desenvolvimento vs Produção

  • O caminho de código vulnerável exato requer configurações de produção específicas
  • Ambientes de desenvolvimento/demonstração possuem mecanismos adicionais de segurança
  • Condições de corrida e temporização são diferentes em contêineres

Como Verificar se a Vulnerabilidade ESTÁ Presente

Mesmo que o exploit não trave a demonstração, você pode verificar a vulnerabilidade através de:

Método 1: Verificação de Versão (Mais Confiável)

root@kitploit:~
cd vulnerable-app
npm list react react-dom

# Output shows:
[email protected]        ← VULNERABLE VERSION
[email protected]    ← VULNERABLE VERSION

Se você vir 19.0.0 a 19.2.2, a aplicação ESTÁ vulnerável.

Método 2: Detecção pelo Scanner

root@kitploit:~
cd scanner
python scan.py http://localhost:3000

O scanner verifica:

  • ✅ Versão do React na faixa vulnerável
  • ✅ Server Actions habilitadas
  • ✅ Cabeçalhos de resposta do servidor adequados
  • ✅ Padrões de endpoint exploráveis

🚀 Início Rápido

Pré-requisitos

  • Docker e Docker Compose
  • Python 3.7+
  • Git

1. Clone o Repositório

root@kitploit:~
git clone https://github.com/StealthMoud/react-server-cve-lab.git
cd react-server-cve-lab

2. Inicie a Aplicação Vulnerável

root@kitploit:~
# Inicie a aplicação (vulnerável a ambos os CVEs)
docker-compose up --build -d

# Aplicação disponível em: http://localhost:3000

3. Execute o Scanner

root@kitploit:~
cd scanner

# Instale as dependências
pip install -r requirements.txt

# Escaneie para ambas as vulnerabilidades
python scan.py http://localhost:3000

# Escaneie apenas CVE-2025-55183
python scan.py --cve 55183 http://localhost:3000

# Escaneie apenas CVE-2025-55184
python scan.py --cve 55184 http://localhost:3000

# Escaneie múltiplos alvos
python scan.py --file targets.txt

📁 Estrutura do Repositório

root@kitploit:~
react-server-cve-lab/
├── README.md                          # Este arquivo
├── DOCUMENTATION.md                   # Documentação técnica completa
├── LICENSE
├── .gitignore
├── docker-compose.yml
│
├── vulnerable-app/                    # Vulnerável a AMBOS os CVEs
│   ├── Dockerfile
│   ├── package.json
│   ├── next.config.js
│   └── app/
│       ├── layout.js
│       ├── page.js
│       └── actions.js                 # Ações de servidor vulneráveis
│
├── scanner/
│   ├── requirements.txt
│   ├── scan.py                        # Scanner para ambos os CVEs
│   └── README.md
│
└── exploits/
    ├── exploit-55183.py               # PoC para CVE-2025-55183
    ├── exploit-55184.py               # PoC para CVE-2025-55184
    └── README.md

🎯 Aplicação Vulnerável

A aplicação é um aplicativo Next.js executando React 19.0.0 com Server Actions, vulnerável a ambos os CVEs.

Funcionalidades

  • Server Actions: Múltiplos endpoints demonstrando ambas as vulnerabilidades
  • Código Realista: Simula padrões do mundo real com segredos
  • Teste Fácil: UI simples para testes manuais
  • Baseado em Docker: Ambiente isolado e reprodutível

Iniciando a Aplicação

root@kitploit:~
# Usando Docker Compose (recomendado)
docker-compose up --build -d

# Verifique se está rodando
curl http://localhost:3000

# Veja os logs
docker-compose logs -f

# Pare a aplicação
docker-compose down

Configuração Manual (Sem Docker)

root@kitploit:~
cd vulnerable-app
npm install
npm run build
npm start

🔎 Uso do Scanner

O scanner unificado detecta tanto CVE-2025-55183 quanto CVE-2025-55184.

Uso Básico

root@kitploit:~
cd scanner

# Escaneie para ambas as CVEs
python scan.py http://localhost:3000

# Escaneie CVE específico
python scan.py --cve 55183 http://localhost:3000
python scan.py --cve 55184 http://localhost:3000

Opções Avançadas

root@kitploit:~
# Saída detalhada
python scan.py --verbose http://localhost:3000

# Tempo limite personalizado
python scan.py --timeout 10 http://example.com

# Escaneie múltiplas URLs de um arquivo
python scan.py --file targets.txt

# Salve resultados em JSON
python scan.py --output results.json http://localhost:3000

# Desative verificação SSL
python scan.py --no-verify https://self-signed.example.com

# Escaneie todas as CVEs com saída detalhada e salve resultados
python scan.py --verbose --output scan-results.json http://localhost:3000

Exemplo de Saída

root@kitploit:~
╔═══════════════════════════════════════════════════════════╗
║     Scanner de Vulnerabilidades de Componentes de Servidor React        ║
║         CVE-2025-55183 & CVE-2025-55184                  ║
╚═══════════════════════════════════════════════════════════╝

[*] Testando http://localhost:3000

[CVE-2025-55183] Exposição de Código Fonte
[!] VULNERÁVEL: Código fonte vazado
    Funções Expostas: 3
    Comprimento do Código: 1247 caracteres
    Contém Segredos: ✓ (chaves de API encontradas)

[CVE-2025-55184] Negação de Serviço
[!] VULNERÁVEL: Ataque DoS bem-sucedido
    Código de Status: 404
    Content-Type: text/plain
    Marcadores Encontrados: ✓

============================================================
RESUMO
============================================================
Total testado: 1
CVE-2025-55183 vulnerável: 1
CVE-2025-55184 vulnerável: 1
Ambos os CVEs vulneráveis: 1
Não vulnerável: 0

📚 Documentação Detalhada

Para análise técnica abrangente de ambas as vulnerabilidades:

DOCUMENTATION.md - Documentação técnica completa cobrindo:

  • Análise detalhada de vulnerabilidades para ambos os CVEs
  • Explicações da causa raiz
  • Técnicas de exploração com exemplos
  • Avaliações de impacto
  • Estratégias de detecção
  • Remediação passo a passo
  • Melhores práticas de prevenção
  • Exemplos de código e PoCs

🛡️ Remediação

Ações Imediatas Necessárias

Ambas as vulnerabilidades são corrigidas nas mesmas versões de patch:

  1. Atualize o React para uma versão corrigida:

    root@kitploit:~
    npm install [email protected] [email protected]
    # ou
    npm install react@latest react-dom@latest
    
  2. Atualize o Next.js (se aplicável):

    root@kitploit:~
    npm install next@latest
    
  3. Verifique a correção:

    root@kitploit:~
    npm list react react-dom next
    python scanner/scan.py http://localhost:3000
    

Versões Corrigidas

Verificação Após a Correção

root@kitploit:~
# Execute o scanner para confirmar correções
cd scanner
python scan.py http://your-patched-app.com

# Saída esperada:
# [+] CVE-2025-55183: NOT VULNERABLE
# [+] CVE-2025-55184: NOT VULNERABLE

🔒 Melhores Práticas de Segurança

Prevenir CVE-2025-55183 (Exposição de Código Fonte)

  1. Validação de Entrada: Sempre valide as entradas de Server Action
  2. Nunca Armazene Segredos no Código: Use variáveis de ambiente
  3. Ofuscação de Código: Considere ofuscação em tempo de construção para lógica sensível
  4. Auditorias Regulares: Revise as Server Actions para dados sensíveis

Prevenir CVE-2025-55184 (DoS)

  1. Limitação de Taxa: Implemente limites de taxa de requisições
  2. Tempos Limite: Defina tempos limite adequados para todas as operações assíncronas
  3. Verificações de Saúde: Implemente monitoramento robusto de saúde
  4. Disjuntores: Previna falhas em cascata

Recomendações Gerais

  • Mantenha React e Next.js atualizados
  • Assine os avisos de segurança
  • Implemente um Firewall de Aplicação Web (WAF)
  • Varreduras de segurança regulares no CI/CD
  • Plano de resposta a incidentes para divulgação e DoS

🤝 Contribuindo

Contribuições são bem-vindas! Áreas para melhoria:

  • Casos de teste adicionais
  • Métodos de detecção aprimorados
  • Melhores exemplos de exploração
  • Documentação aprimorada

Sinta-se à vontade para enviar um Pull Request.

📄 Licença

Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para detalhes.

🔗 Referências

Avisos Oficiais

  • Blog de Segurança do React
  • Boletim de Segurança da Vercel

Detalhes do CVE

  • CVE-2025-55183 (NVD)
  • CVE-2025-55184 (NVD)

Recursos Adicionais

  • CWE-502: Desserialização de Dados Não Confiáveis
  • CWE-200: Exposição de Informações
  • Documentação dos Componentes de Servidor React

⭐ Suporte

Se você achar este repositório útil para sua pesquisa em segurança, considere dar uma estrela!

📧 Contato

  • Problemas: GitHub Issues
  • Segurança: Por favor, reporte vulnerabilidades de forma responsável

Baixar ferramenta
Exposição de código fonte do servidor
AutenticaçãoNenhuma Necessária
AutenticaçãoNenhuma Necessária
AspectoCVE-2025-55183CVE-2025-55184
SeveridadeMédiaAlta
TipoDivulgação de InformaçõesNegação de Serviço
ImpactoVazamento de código fonteTravamento do servidor
DetecçãoResposta contém códigoTempo limite/travamento do servidor
RecuperaçãoImediataRequer reinicialização
PacoteVersões VulneráveisVersões Corrigidas
React19.0.0 - 19.2.219.0.3+, 19.1.4+, 19.2.3+
Next.js 15.1.x< 15.1.415.1.4+
Next.js 15.0.x< 15.0.415.0.4+
Next.js 14.x< 14.2.2414.2.24+