Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182 — Este projeto fornece uma demonstração totalmente funcional da CVE-2025-55182 (React2Shell) - uma vulnerabilidade crítica de execução remota de código em React Server Components e Next.js. | Kitploit
Ferramentas/GitHubGitHub/subhdotsol/cve-2025-55182
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubsubhdotsol/cve-2025-55182

CVE-2025-55182

Este projeto fornece uma demonstração totalmente funcional da CVE-2025-55182 (React2Shell) - uma vulnerabilidade crítica de execução remota de código em React Server Components e Next.js.

2há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2025-55182 (React2Shell) Exploit Kit

🎯 Demonstração Completa de Exploit em Funcionamento

Este projeto fornece uma demonstração totalmente funcional do CVE-2025-55182 (React2Shell) — uma vulnerabilidade crítica de Execução Remota de Código em React Server Components e Next.js.

Status: ✅ FUNCIONANDO — Alcança execução real de comandos em servidores vulneráveis

🚀 O Que Está Incluído

Binário do Exploit Funcional

  • Linguagem: Go 1.25.5
  • Binário: CVE-2025-55182 (executável compilado de 7.8MB)
  • Recursos:
    • Shell RCE interativo em servidores Next.js vulneráveis
    • Operações de arquivo integradas (cat, vi, touch, echo, rm)
    • Execução de comandos com análise de saída
    • Leitura, escrita e edição de arquivos

Servidor de Teste Vulnerável

  • Next.js: 15.0.1 (deliberadamente vulnerável)
  • React: 19.0.0 (deliberadamente vulnerável)
  • Server Actions: Ativadas
  • Porta: http://localhost:3001

🎥 Demonstração

📥 Baixar Vídeo de Demonstração (5.6MB) — Clique para baixar e ver o exploit em ação

O que a demonstração mostra:

  • Iniciando o servidor Next.js vulnerável
  • Executando o exploit CVE-2025-55182
  • Shell interativo com execução de comandos
  • Operações de arquivo (cat, vi, touch, rm)
  • Leitura de arquivos sensíveis (package.json, .env)

✨ Início Rápido

1. Inicie o Servidor Vulnerável

root@kitploit:~
cd exploited-server
npm run dev
# Server starts on http://localhost:3001

2. Execute o Exploit

root@kitploit:~
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182

# When prompted:
Target: localhost:3001

3. Execute Comandos

Comandos Básicos:

root@kitploit:~
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname

Operações de Arquivo:

root@kitploit:~
subh@rce $ touch hello.txt
[+] Created: hello.txt

subh@rce $ vi hello.txt
[i] Enter new content (type 'EOF' on a line by itself to finish):
Hello World!
EOF
[+] File saved: hello.txt

subh@rce $ cat hello.txt
Hello World!

subh@rce $ echo "New content" > hello.txt
[+] File written

subh@rce $ rm hello.txt
[+] Removed: hello.txt

Informações do Sistema:

root@kitploit:~
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux

Sair:

root@kitploit:~
subh@rce $ exit

📋 Detalhes do CVE-2025-55182

  • ID do CVE: CVE-2025-55182
  • Nome: React2Shell
  • Pontuação CVSS: 10.0 (Crítico)
  • Tipo: Execução Remota de Código Não Autenticada
  • Vetor de Ataque: Rede
  • Afetados: React 19.0.0-19.2.0, Next.js 15.x-16.x com Server Actions

🎓 Valor Educacional

Este projeto demonstra:

✅ Exploração Real — RCE realmente funcional em sistemas vulneráveis
✅ Pesquisa de Segurança — Compreendendo vulnerabilidades de frameworks web modernos
✅ Desenvolvimento Go — Compilando e usando ferramentas de segurança
✅ Análise de Vulnerabilidades — Pesquisa de CVEs e técnicas de exploração
✅ Divulgação Responsável — Práticas éticas de teste de segurança

🏗️ Estrutura do Projeto

root@kitploit:~
react-2-shell-demo/
├── CVE-2025-55182           # Compiled Go exploit binary
├── main.go                  # Go source code
├── exploited-server/        # Vulnerable Next.js app
│   ├── app/
│   │   ├── actions.ts       # Server Actions (vulnerable)
│   │   └── page.tsx         # Warning UI
│   └── package.json         # Next 15.0.1, React 19.0.0
└── *.md                     # Documentation

🎯 Como Funciona

A Vulnerabilidade

O CVE-2025-55182 explora desserialização insegura em React Server Components:

  1. Vetor de Ataque: HTTP POST malicioso com payloads multipart elaborados
  2. Exploração: Poluição de protótipo via __proto__
  3. Gatilho: Chunks falsos que invocam o construtor Function()
  4. Resultado: Execução arbitrária de código no contexto do Node.js

O Fluxo do Exploit

root@kitploit:~
1. Craft multipart payload with malicious chunks
2. Send to Next.js Server Actions endpoint
3. Trigger prototype pollution via __proto__:then
4. Invoke Function() constructor with command
5. Execute code and return output via redirect
6. Parse result from X-Action-Redirect header

⚠️ Aviso de Segurança

AVISOS CRÍTICOS:

  • ⛔ O servidor vulnerável é INTENCIONAL — Não exponha à internet
  • ⛔ Use SOMENTE para testes autorizados — Ilegal sem permissão
  • ⛔ Finalidades educacionais — Pesquisa e aprendizado em segurança
  • ⛔ Uso ético obrigatório — Siga a divulgação responsável

📚 Documentação

  • README.md — Este arquivo
  • GO_EXPLOIT_USAGE.md — Uso detalhado do exploit
  • VULNERABLE_SERVER.md — Guia de configuração do servidor
  • EXPLOITATION_GUIDE.md — Análise técnica aprofundada
  • USAGE.md — Exemplos de uso e comandos

🔧 Requisitos

  • Go: 1.25+ (para compilar a partir do código-fonte)
  • Node.js: 18+ (para executar o servidor vulnerável)
  • npm: Versão mais recente
  • SO: macOS, Linux ou Windows

🎯 Fluxo de Teste

  1. ✅ Configurar servidor vulnerável (npm run dev em exploited-server)
  2. ✅ Executar binário do exploit (./CVE-2025-55182)
  3. ✅ Informar o alvo (localhost:3001)
  4. ✅ Obter shell interativo (subh@rce $)
  5. ✅ Executar comandos (whoami, ls, cat, etc.)
  6. ✅ Sair ao concluir (comando exit)

🌟 Principais Conquistas

Este projeto demonstra com sucesso:

  • ✅ Exploit RCE funcional contra o CVE-2025-55182
  • ✅ Shell de comandos interativo em servidores vulneráveis
  • ✅ Fluxo de exploração completo, da configuração à execução
  • ✅ Pesquisa educacional em segurança com ferramentas do mundo real
  • ✅ Teste responsável de vulnerabilidades em ambiente controlado

🛡️ Mitigação

Para Sistemas de Produção:

  1. Atualize imediatamente para versões corrigidas:

    • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+, 16.0.7+
    • React: 19.0.1+, 19.1.2+, 19.2.1+
  2. Rotacione segredos se expostos antes de 4 de dezembro de 2025

  3. Monitore os logs para atividades suspeitas de Server Actions

  4. Audite aplicações que usam Server Components

📖 Saiba Mais

  • Registro Oficial do CVE-2025-55182
  • Aviso de Segurança do Next.js
  • Pesquisa da Wiz: React2Shell

👨‍💻 Autor

@subhdotsol — Para fins educacionais e de pesquisa em segurança

📜 Licença

Este código é apenas para fins educacionais e de testes de segurança autorizados.


Lembre-se: Sempre obtenha autorização adequada antes de testar. Use com responsabilidade! 🔒

Baixar ferramenta