Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
React-site-CVE-2025-55182 — Página inicial Next.js intencionalmente vulnerável demonstrando CVE-2025-55182: injeção JSON via formulário de contato levando a RCE/SSRF através de desserialização insegura em React Server Components. | Kitploit
Ferramentas/GitHubGitHub/vladjrfhfg/react-site-cve-2025-55182
Análise Dinâmica (Sandboxing)Análise de VulnerabilidadesAnálise de CódigoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubvladjrfhfg/react-site-cve-2025-55182

React-site-CVE-2025-55182

Página inicial Next.js intencionalmente vulnerável demonstrando CVE-2025-55182: injeção JSON via formulário de contato levando a RCE/SSRF através de desserialização insegura em React Server Components.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 7 mesesAinda não revisado

React Site - CVE-2025-55182

README: Projeto Next.js Vulnerável (Landing Page React RSC)

Este repositório contém um exemplo de landing page corporativa multi-página em Next.js 15.0.0 + React 19.0.0. O site simula uma estrutura como t1.ru: página inicial, produtos, casos, mídia, sobre a empresa, contatos. Utiliza React Server Components (RSC), Tailwind CSS, Framer Motion para animações, lucide-react para ícones, shadcn/ui para badges e Prisma com SQLite para o banco de dados (o formulário de contatos salva as mensagens).

O projeto foi intencionalmente tornado vulnerável para demonstrar a PT-2025-48817 — injeção de JSON através do formulário de contato, que pode levar a RCE/SSRF devido a desserialização insegura no react-server-dom-webpack.

Requisitos

  • Node.js 20.x ou superior (devido ao Prisma). Se você tem uma versão antiga, atualize (veja abaixo).
  • npm (não yarn, o projeto usa npm).

Instalação

  1. Clone o repositório:

    root@kitploit:~
    git clone <url-do-repo>
    cd <diretório>
    
  2. Instale as dependências:

    root@kitploit:~
    npm install
    

    Se houver problemas de versão (ex.: erros de build), tente:

    root@kitploit:~
    npm install --legacy-peer-deps
    

    Ou atualize o Node.js:

    • No Debian/Ubuntu:
      root@kitploit:~
      sudo apt remove --purge nodejs npm -y
      curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
      sudo apt update
      sudo apt install -y nodejs
      node -v  # deve mostrar v20.x.x
      
    • Em seguida, limpe e reinstale:
      root@kitploit:~
      rm -rf node_modules package-lock.json
      npm install
      
  3. Inicialize o Prisma (se precisar recomeçar):

    root@kitploit:~
    npx prisma init
    npx prisma migrate dev --name init
    

    No .env deve estar: DATABASE_URL="file:./prisma/dev.db".

Execução

  • Modo dev:

    root@kitploit:~
    npm run dev
    

    Abra http://localhost:3000.

  • Build e produção:

    root@kitploit:~
    npm run build
    npm run start
    
  • Visualizar banco de dados:

    root@kitploit:~
    npx prisma studio
    

Estrutura do Projeto

  • app/: Pasta principal.
    • components/: Componentes comuns (Header.tsx, Footer.tsx, ProductCard.tsx, NewsItem.tsx).
    • products/: Página de lista de produtos + páginas dinâmicas por slug ([slug]/page.tsx).
    • cases/, media/, about/, contacts/: Páginas separadas.
    • layout.tsx: Layout geral com Header/Footer.
    • page.tsx: Página inicial.
    • globals.css: Estilos.
  • public/: Imagens (logo.png, images/cases/rimi.jpg, etc.). Adicione as suas ou use placeholder.svg.
  • prisma/: Esquema do banco de dados (schema.prisma, dev.db).
  • actions.ts: Server Actions, incluindo o saveMessage vulnerável para o formulário de contato.

  • Animações: Framer Motion nos casos (fade-in, scale, 3D-hover). Adicione 'use client' onde necessário.
  • Formulário de contato: Em contacts/page.tsx. Utiliza Server Action (saveMessage) com validação e estado de carregamento. Salva no SQLite.
  • Componentes:
    • ProductCard: Com imagem, tags (Badge), preço, status, funcionalidades, gradientes e hover.
    • NewsItem: Cartão de notícia simples.
  • Vulnerabilidade: Em actions.ts — analisamos a mensagem como JSON sem validação. Se enviar um payload como { "type": "system", "payload": { "action": "ls" } }, o exec executará o comando. Isso simula um ataque de desserialização para RSC.
Baixar ferramenta