Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182 — Prova de conceito para CVE-2025-55182, uma RCE crítica não autenticada em React Server Components. | Kitploit
Ferramentas/GitHubGitHub/vvvi5hnu/cve-2025-55182
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubvvvi5hnu/cve-2025-55182

CVE-2025-55182

Prova de conceito para CVE-2025-55182, uma RCE crítica não autenticada em React Server Components.

Ver Repositório
11há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182

Prova de Conceito para CVE-2025-55182, uma RCE (execução remota de código) crítica não autenticada em React Server Components.

⚠️ Aviso
Este documento é fornecido estritamente para fins de pesquisa educacional, defensiva e autorizada de segurança.
NÃO tente explorar sistemas ou aplicações sem permissão explícita por escrito.
O autor não se responsabiliza pelo uso indevido destas informações.


📌 Visão Geral

ID do CVE: CVE-2025-55182
Severidade: Crítica
Tipo de Vulnerabilidade: Execução Remota de Código (RCE) Pré-Autenticação
Causa Raiz: Poluição da Cadeia de Protótipos
Pacote Afetado: react-server-dom-webpack
Versão Afetada: 19.0.0
Autenticação Necessária: Não

CVE-2025-55182 é uma vulnerabilidade crítica de execução remota de código pré-autenticação que afeta React Server Components.
O problema surge devido ao tratamento inadequado de entrada controlada pelo usuário, o que permite poluição da cadeia de protótipos e, em última análise, leva à execução arbitrária de código no servidor.


🧠 Detalhes Técnicos

  • A vulnerabilidade existe na implementação dos React Server Components.
  • A entrada fornecida pelo usuário é processada sem validação adequada.
  • Entrada maliciosa pode poluir a cadeia de protótipos do JavaScript.
  • O protótipo poluído é posteriormente acessado em um contexto de execução de código.
  • Isso resulta em execução arbitrária de código no lado do servidor.
  • O ataque pode ser realizado remotamente sem autenticação.

🎯 Vetor de Ataque

  • Vetor de Ataque: Rede
  • Complexidade do Ataque: Baixa
  • Privilégios Necessários: Nenhum
  • Interação do Usuário: Nenhuma
  • Escopo: Alterado

Um atacante pode enviar uma solicitação especialmente elaborada para um endpoint React Server vulnerável, acionando a poluição de protótipos e alcançando a execução remota de código.


💥 Impacto

A exploração bem-sucedida do CVE-2025-55182 pode permitir que um atacante:

  • Execute comandos arbitrários no sistema
  • Comprometa o servidor da aplicação
  • Acesse variáveis de ambiente sensíveis
  • Roube segredos ou credenciais
  • Realize movimento lateral dentro da infraestrutura
  • Assuma totalmente o controle da aplicação afetada

Esta vulnerabilidade representa um risco de comprometimento total do servidor.


🧪 Prova de Conceito (PoC)

Uma prova de conceito completa demonstra a exploração do CVE-2025-55182 em um ambiente controlado.

Descrição da PoC em alto nível:

  • Enviar uma solicitação maliciosa contendo chaves de protótipo maliciosas
  • Acionar a poluição da cadeia de protótipos no processamento do React Server
  • Alcançar a execução de código controlado pelo atacante no servidor

⚠️ A PoC é destinada apenas para testes locais e ambientes de laboratório.


🛡 Mitigação e Correção

  • Atualize imediatamente assim que uma versão corrigida for lançada.
  • Evite usar versões vulneráveis do react-server-dom-webpack.
  • Valide e sanitize rigorosamente toda entrada controlada pelo usuário.
  • Previna a poluição de protótipos ao:
    • Não permitir chaves __proto__, constructor e prototype
    • Usar padrões seguros de criação de objetos
  • Implemente proteções em tempo de execução, como:
    • Congelamento de objetos
    • Validação profunda de entrada
    • Monitoramento e registro de segurança

📚 Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • Avisos de Segurança do React (quando publicados)
  • CWE-1321: Poluição de Protótipos

🔒 Divulgação Responsável

Este documento não contém código de exploit armado.
Ele é compartilhado para aumentar a conscientização e ajudar desenvolvedores e equipes de segurança a entender e remediar o problema de forma responsável.


📜 Licença

Licença MIT

Baixar ferramenta