Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
React-site-CVE-2025-55182 — Página de destino corporativa Next.js intencionalmente vulnerável demonstrando CVE-2025-55182, uma injeção de JSON que leva a RCE/SSRF via desserialização insegura em React Server Components. | Kitploit
Ferramentas/GitHubGitHub/vladjrfhfg/react-site-cve-2025-55182
Análise Dinâmica (Sandboxing)Análise de VulnerabilidadesAnálise de CódigoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubvladjrfhfg/react-site-cve-2025-55182

React-site-CVE-2025-55182

Página de destino corporativa Next.js intencionalmente vulnerável demonstrando CVE-2025-55182, uma injeção de JSON que leva a RCE/SSRF via desserialização insegura em React Server Components.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
3há 7 mesesAinda não revisado
Compartilhar

React Site - CVE-2025-55182

README: Projeto Next.js Vulnerável (Landing Page React RSC)

Este repositório contém um exemplo de landing page corporativa multi-página em Next.js 15.0.0 + React 19.0.0. O site simula uma estrutura como t1.ru: página inicial, produtos, casos, mídia, sobre a empresa, contatos. Utiliza React Server Components (RSC), Tailwind CSS, Framer Motion para animações, lucide-react para ícones, shadcn/ui para badges e Prisma com SQLite para o banco de dados (o formulário de contatos salva as mensagens).

O projeto foi intencionalmente tornado vulnerável para demonstrar a PT-2025-48817 — injeção de JSON através do formulário de contato, que pode levar a RCE/SSRF devido a desserialização insegura no react-server-dom-webpack.

Requisitos

  • Node.js 20.x ou superior (devido ao Prisma). Se você tem uma versão antiga, atualize (veja abaixo).
  • npm (não yarn, o projeto usa npm).

Instalação

  1. Clone o repositório:

    root@kitploit:~
    git clone <url-do-repo>
    cd <diretório>
    
  2. Instale as dependências:

    root@kitploit:~
    npm install
    

Se houver problemas de versão (ex.: erros de build), tente:

root@kitploit:~
npm install --legacy-peer-deps

Ou atualize o Node.js:

  • No Debian/Ubuntu:
    root@kitploit:~
    sudo apt remove --purge nodejs npm -y
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt update
    sudo apt install -y nodejs
    node -v  # deve mostrar v20.x.x
    
  • Em seguida, limpe e reinstale:
    root@kitploit:~
    rm -rf node_modules package-lock.json
    npm install
    
  • Inicialize o Prisma (se precisar recomeçar):

    root@kitploit:~
    npx prisma init
    npx prisma migrate dev --name init
    

    No .env deve estar: DATABASE_URL="file:./prisma/dev.db".

  • Execução

    • Modo dev:

      root@kitploit:~
      npm run dev
      

      Abra http://localhost:3000.

    • Build e produção:

      root@kitploit:~
      npm run build
      npm run start
      
    • Visualizar banco de dados:

      root@kitploit:~
      npx prisma studio
      

    Estrutura do Projeto

    • app/: Pasta principal.
      • components/: Componentes comuns (Header.tsx, Footer.tsx, ProductCard.tsx, NewsItem.tsx).
      • products/: Página de lista de produtos + páginas dinâmicas por slug ([slug]/page.tsx).
      • cases/, media/, about/, contacts/: Páginas separadas.
      • layout.tsx: Layout geral com Header/Footer.
      • page.tsx: Página inicial.
      • globals.css: Estilos.
    • public/: Imagens (logo.png, images/cases/rimi.jpg, etc.). Adicione as suas ou use placeholder.svg.
    • prisma/: Esquema do banco de dados (schema.prisma, dev.db).
    • actions.ts: Server Actions, incluindo o saveMessage vulnerável para o formulário de contato.

    • Animações: Framer Motion nos casos (fade-in, scale, 3D-hover). Adicione 'use client' onde necessário.
    • Formulário de contato: Em contacts/page.tsx. Utiliza Server Action (saveMessage) com validação e estado de carregamento. Salva no SQLite.
    • Componentes:
      • ProductCard: Com imagem, tags (Badge), preço, status, funcionalidades, gradientes e hover.
      • NewsItem: Cartão de notícia simples.
    • Vulnerabilidade: Em actions.ts — analisamos a mensagem como JSON sem validação. Se enviar um payload como { "type": "system", "payload": { "action": "ls" } }, o exec executará o comando. Isso simula um ataque de desserialização para RSC.
    Baixar ferramenta