Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
exploit-react-CVE-2025-55182 — Esta ferramenta é uma Prova de Conceito (PoC) destinada exclusivamente a fins de pesquisa em segurança e educacionais. Utilizar esta ferramenta em sistemas sem permissão explícita é ilegal e passível de punição por lei. O autor (Tiger-Foxx) não assume nenhuma responsabilidade pelo uso indevido. | Kitploit
Ferramentas/GitHubGitHub/tiger-foxx/exploit-react-cve-2025-55182
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
tiger-foxx/exploit-react-cve-2025-55182

exploit-react-CVE-2025-55182

Ver RepositórioSite
5há 8 mesesAinda não revisado

Sobre

Esta ferramenta é uma Prova de Conceito (PoC) destinada exclusivamente a fins de pesquisa em segurança e educacionais. Utilizar esta ferramenta em sistemas sem permissão explícita é ilegal e passível de punição por lei. O autor (Tiger-Foxx) não assume nenhuma responsabilidade pelo uso indevido.

Compartilhar

FERRAMENTA FOX-RSC

CVE-2025-55182 & CVE-2025-66478

Fox Logo

Version Author Severity

AVISO LEGAL

EN: Esta ferramenta é uma Prova de Conceito (PoC) destinada exclusivamente à pesquisa em segurança e a fins educacionais. O uso desta ferramenta em sistemas sem permissão explícita é ilegal e passível de punição. O autor (Tiger-Foxx) não assume nenhuma responsabilidade pelo uso indevido.

FR: Esta ferramenta é uma Prova de Conceito (PoC) destinada exclusivamente à pesquisa em segurança e a fins educacionais. O uso desta ferramenta em sistemas sem permissão explícita é ilegal.


DESCRIÇÃO

Fox-RSC Tool é uma extensão de navegador especializada e um kit de ferramentas projetado para detectar e demonstrar a vulnerabilidade crítica CVE-2025-55182 (React2Shell) que afeta os React Server Components (RSC).

Este kit fornece um conjunto abrangente para pesquisadores de segurança identificarem endpoints vulneráveis e verificarem o vetor de Execução Remota de Código (RCE) em um ambiente controlado.


ANÁLISE TÉCNICA: CVE-2025-55182 (React2Shell)

Classe de Vulnerabilidade: Desserialização Insegura / Execução Remota de Código Pontuação CVSS: 10.0 (Crítica) Data de Divulgação: 3 de dezembro de 2025

Visão Geral

Também conhecida como React2Shell, esta vulnerabilidade crítica afeta o protocolo Flight usado pelos React Server Components (RSC), especificamente dentro do pacote \eact-server\. Ela permite Execução Remota de Código (RCE) não autenticada com uma pontuação CVSS de 10.0.

Mecanismo

A vulnerabilidade decorre da desserialização insegura de payloads RSC.

  1. Injeção: Um atacante cria uma requisição HTTP maliciosa contendo um payload específico.
  2. Desserialização: Quando o servidor processa esta requisição usando o protocolo Flight, ele falha em validar adequadamente a entrada.
  3. Execução: O processo de desserialização desencadeia a execução de código JavaScript arbitrário e privilegiado no contexto do servidor.

Exploração e Impacto

  • Alta Confiabilidade: O exploit tem uma taxa de sucesso próxima de 100% em ambientes de teste.
  • Não Autenticado: Nenhuma credencial de usuário é necessária para acionar o RCE.
  • Exploração Ativa: A CISA adicionou esta vulnerabilidade ao seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV). A exploração ativa tem sido observada desde 5 de dezembro de 2025, envolvendo atores de ameaças visando credenciais em nuvem e implantando mineradores de criptomoedas (ex.: XMRig).

Pré-requisitos para Exploração

  • A aplicação alvo deve utilizar React Server Components (RSC) no lado do servidor (ex.: Next.js no modo de produção padrão).
  • Nota: Mesmo que a aplicação não defina explicitamente endpoints de Server Functions, ela permanece vulnerável se o suporte a RSC estiver habilitado.
  • Vetor de Ataque: Qualquer endpoint exposto manipulado pelo servidor RSC pode ser alvo de uma requisição HTTP especialmente criada. Funciona em configurações padrão sem exigir modificações de código.

Versões Afetadas

  • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: Versões 14.3.0-canary.77+, 15.x, 16.x
  • Outros Frameworks: React Router, Vite (plugin RSC), Parcel (plugin RSC), Waku.

Nota: Aplicações puramente client-side (SPA) ou aquelas sem suporte a RSC não são afetadas.


RECURSOS

1. Extensão Chrome (Tema Escuro Premium)

  • Detecção Passiva: Analisa automaticamente cabeçalhos HTTP (ex.: rsc, next-router-state-tree) e elementos DOM para identificar aplicações Next.js/RSC.
  • Fingerprinting Ativo: Envia sondas leves e não destrutivas para confirmar a presença do protocolo Flight.
  • Terminal de Exploit RCE: Uma interface de terminal embutida para testar execução de comandos (ex.: whoami, ls -la) em alvos autorizados.

Interface da Extensão
Popup da extensão Fox-RSC Tool mostrando a interface principal com seções de detecção e exploit.

Modelos de Comando
Modelos de comando embutidos para testar RCE (whoami, pwd, etc.) na seção de exploit.

2. Servidor Proxy (extension_proxy.py)

  • Um middleware baseado em Python para contornar restrições CORS (Compartilhamento de Recursos de Origem Cruzada), permitindo que a extensão se comunique com alvos remotos durante os testes.

3. Scanner Shodan (shodan_scanner.py)

  • Script automatizado de reconhecimento utilizando a API do Shodan para identificar hosts potencialmente vulneráveis expostos à internet pública.

INSTALAÇÃO

Extensão do Navegador

  1. Navegue até chrome://extensions/ no seu navegador baseado em Chromium.
  2. Ative o Modo de Desenvolvedor.
  3. Clique em Carregar sem compactação.
  4. Selecione o diretório extension/ deste repositório.
  5. O ícone do Fox-RSC Tool aparecerá na barra de ferramentas do seu navegador.

Extensão do Navegador na Barra de Ferramentas
Ícone do Fox-RSC Tool visível na barra de ferramentas do navegador após a instalação.

Servidor Proxy (Recomendado)

Para garantir testes de exploração confiáveis sem interferência CORS:

root@kitploit:~
python extension_proxy.py

O servidor escutará na porta 8765.

Scanner Shodan

Requer uma chave de API Shodan válida.

root@kitploit:~
pip install shodan requests tqdm
python shodan_scanner.py

Resultados do Scanner Shodan
Saída do scanner Shodan exibindo hosts vulneráveis e resultados da varredura.


MITIGAÇÃO

A aplicação imediata de patches é necessária em todos os sistemas afetados.

  • React: Atualize para a versão 19.0.1, 19.1.2, 19.2.1 ou superior.
  • Next.js: Atualize para a versão estável mais recente.
  • Provedores de Hospedagem: Alguns provedores aplicaram mitigações temporárias, mas atualizações em nível de código são obrigatórias.

CRÉDITOS

Desenvolvido por Tiger-Foxx Design e Pesquisa Originais

Fique Seguro, Permaneça Protegido.

Baixar ferramenta