Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182 — react CVE-2025-55182 | Kitploit
Ferramentas/GitHubGitHub/tanvirahmedcs/cve-2025-55182
Scanners de VulnerabilidadesScanners de Vulnerabilidades WebAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubtanvirahmedcs/cve-2025-55182

CVE-2025-55182

react CVE-2025-55182

Ver Repositório
3há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 — RCE não autenticada em React Server Components

Gravidade: Crítica — CVSS 10.0
CWE: CWE-502 (Desserialização de Dados Não Confiáveis)
Fornecedor: Meta (Facebook)
Divulgado: 3 de dezembro de 2025


Visão Geral

A CVE-2025-55182 é uma vulnerabilidade de execução remota de código (RCE) não autenticada de severidade máxima em React Server Components (RSC), apelidada de React2Shell. A falha reside na forma como o React decodifica payloads enviados a endpoints de React Server Function por meio do protocolo Flight. Um atacante pode enviar uma única solicitação HTTP POST especialmente elaborada a um servidor vulnerável e executar código arbitrário — sem credenciais e sem exigir interação do usuário.

Aplicações que não expõem endpoints explícitos de Server Function ainda são vulneráveis se suportarem React Server Components.


Pacotes e Versões Afetados

Baixar ferramenta
PacoteVersões VulneráveisVersões Corrigidas
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1

Frameworks afetados (ao usar pacotes React vulneráveis): Next.js 15.x / 16.x (App Router), React Router, Waku, RedwoodSDK, Parcel RSC, plugin Vite RSC.


Detalhamento CVSS v3.1

MétricaValor
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
Interação do UsuárioNenhuma
EscopoAlterado
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeAlta
Pontuação Geral10.0 (Crítica)

String do vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H


Como a Vulnerabilidade Funciona

React Server Components usam um formato binário de transmissão chamado protocolo Flight para transmitir árvores de componentes do servidor para o cliente. O mesmo protocolo lida com Server Functions (anteriormente Server Actions) — endpoints chamáveis que aceitam argumentos serializados do navegador.

A vulnerabilidade está no desserializador: quando o React processa um payload Flight, ele pode ser induzido a instanciar objetos arbitrários no lado do servidor, levando a RCE total. Como o endpoint Flight é exposto por padrão sempre que o RSC está habilitado e como não há barreira de autenticação no nível do protocolo, a exploração exige apenas acesso de rede ao servidor.


Template Nuclei

O template incluído CVE-2025-55182.yaml usa três métodos complementares de detecção.

Requisição 1 — Sonda Genérica de Endpoint Flight RSC

Envia um POST mínimo com Content-Type: text/x-component para o caminho raiz. Um servidor RSC vulnerável (ou acessível) responde com o mesmo content-type e um corpo de stream Flight cujas linhas começam com IDs alfanuméricos seguidos de dois-pontos (ex.: 0:, 1:) ou símbolos de referência do React ($L, $S, $I, $@).

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Accept: text/x-component, */*

Condição de correspondência: HTTP 200 + cabeçalho text/x-component + regex de stream Flight no corpo.

Requisição 2 — Sonda RSC do Next.js App Router

O Next.js sinaliza requisições RSC por meio do cabeçalho RSC: 1 e do parâmetro de consulta ?_rsc=. Esta requisição imita uma pré-busca do navegador para confirmar se o endpoint Flight do App Router está acessível.

root@kitploit:~
GET /?_rsc=1 HTTP/1.1
Accept: text/x-component
RSC: 1
Next-Router-State-Tree: %5B%22%22%2C%7B%7D%5D

Condição de correspondência: HTTP 200 + cabeçalho text/x-component.

Requisição 3 — Sonda de Endpoint de Server Function (Action)

Envia um payload Flight mínimo e malformado juntamente com um cabeçalho Next-Action (o mecanismo usado para invocar Server Functions). Um servidor vulnerável tenta desserializar o payload; até mesmo uma resposta de erro que inclua cabeçalhos específicos do RSC confirma que o endpoint existe.

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Next-Action: 0000000000000000000000000000000000000000

Condição de correspondência: HTTP 200/400/500 + cabeçalho text/x-component ou x-action-revalidated.

Detecção Baseada em Arquivos (Passiva)

Analisa arquivos locais *.json (ex.: package-lock.json, yarn.lock) em busca dos nomes de pacotes vulneráveis combinados com uma regex de versão correspondente a 19.0.0, 19.1.0, 19.1.1 ou 19.2.0. Útil para auditar repositórios ou pipelines de CI sem enviar tráfego de rede.


Uso

Pré-requisitos

  • Nuclei v3.x ou posterior
root@kitploit:~
# Install / update Nuclei
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

Varredura ativa — alvo único

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com

Varredura ativa — lista de alvos

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -l targets.txt

Varredura passiva — diretório local do projeto

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -target ./path/to/project

Saída detalhada com relatório JSON

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -v -je results.json

Varredura com limite de taxa (recomendado para alvos em produção)

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -rl 10 -timeout 10

Remediação

Atualize imediatamente para uma versão corrigida:

root@kitploit:~
# npm
npm install react-server-dom-webpack@latest

# yarn
yarn upgrade react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# pnpm
pnpm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

Versões mínimas seguras por ramo:

RamoVersão Mínima Segura
19.0.x19.0.1
19.1.x19.1.2
19.2.x19.2.1

Mitigações temporárias (se a atualização não for imediatamente possível):

  • Bloqueie solicitações HTTP POST para endpoints RSC/Flight na camada de WAF ou proxy reverso.
  • Desative React Server Components completamente até que uma correção possa ser aplicada.
  • Implante uma regra de WAF direcionada ao content type text/x-component em solicitações POST de entrada (as regras do Google Cloud Armor estão disponíveis publicamente para esta CVE).

Notas e Limitações

  • Uma correspondência positiva nas sondas HTTP confirma que o endpoint Flight está acessível, o que é um forte indicador de vulnerabilidade. A confirmação exata da versão exige inspecionar package-lock.json, node_modules ou um SBOM.
  • O template não envia um payload armado; ele é apenas de detecção e é seguro para executar contra sistemas de produção.
  • Aplicações que não usam React Server Components (aplicações React somente no lado do cliente) não são afetadas.

Referências

  • Aviso oficial do React — react.dev
  • Aviso de Segurança do GitHub — GHSA-fv66-9v8q-g76r
  • NVD — CVE-2025-55182
  • Zscaler ThreatLabz — React2Shell
  • Blog do Google Cloud — Atores de Ameaças Exploram React2Shell
  • Palo Alto Unit 42 — Exploração da CVE-2025-55182

Aviso Legal

Este template é destinado apenas a testes de segurança autorizados e avaliação de vulnerabilidades. Executá-lo contra sistemas que você não possui ou para os quais não tem permissão explícita por escrito pode ser ilegal. Os autores não aceitam responsabilidade por uso indevido.