Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
r2s — Ferramenta avançada de teste de segurança para avaliação de vulnerabilidades CVE-2025-55182 em aplicações Next.js. Recursos incluem shell interativo, varredura em lote, bypass de WAF e relatórios abrangentes. | Kitploit
Ferramentas/GitHubGitHub/zamdevio/r2s
Scanners de VulnerabilidadesGeração de PayloadsExploraçãoExploração de Aplicações WebColeta de InformaçõesBypass de WAFTestes de PenetraçãoComando e Controle
GitHubzamdevio/r2s

r2s

Ferramenta avançada de teste de segurança para avaliação de vulnerabilidades CVE-2025-55182 em aplicações Next.js. Recursos incluem shell interativo, varredura em lote, bypass de WAF e relatórios abrangentes.

219há 9 mesesAinda não revisado
Ver RepositórioSite

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

React2Shell (R2S) - Ferramenta de Teste para CVE-2025-55182

R2S Banner Python License

Ferramenta avançada de teste de exploração para avaliação de vulnerabilidade CVE-2025-55182

Recursos • Instalação • Uso • Ambiente de Teste • Aviso Legal


📖 O que é o R2S?

R2S (React2Shell) é uma ferramenta de teste de segurança projetada para ajudar pesquisadores de segurança, desenvolvedores e testadores de penetração a avaliar se suas aplicações Next.js estão vulneráveis a CVE-2025-55182.

Entendendo o CVE-2025-55182

CVE-2025-55182 é uma vulnerabilidade crítica que afeta as Server Actions do Next.js em determinadas versões (ex.: 16.0.5). Essa vulnerabilidade permite que atacantes executem comandos arbitrários no servidor por meio de Server Actions inadequadamente protegidas, levando à Execução Remota de Código (RCE).

O R2S ajuda você a verificar se sua aplicação possui esse problema para que possa corrigi-lo antes que agentes mal-intencionados o encontrem.


⚠️ Notas Importantes

Flag de Comandos do Windows (--windows)

⚠️ AVISO CRÍTICO: A flag --windows pode fazer com que a ferramenta FALHE ao determinar a vulnerabilidade se usada incorretamente.

  • Comportamento padrão: A ferramenta usa comandos Unix/Linux (a maioria dos servidores Next.js roda em Linux)
  • Quando usar --windows: Somente se você tiver 100% de certeza de que o servidor alvo é Windows
  • O que acontece se estiver errado: Se você usar --windows em um servidor Linux, os comandos falharão e a ferramenta poderá reportar "não vulnerável" mesmo que o servidor seja vulnerável
  • Melhor prática: Deixe a ferramenta detectar automaticamente a plataforma, ou não use --windows a menos que você saiba que o alvo é Windows

Exemplo:```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

---

## ⚠️ Aviso Legal

**IMPORTANTE: LEIA ISTO ANTES DE USAR ESTA FERRAMENTA**

1. **Esta ferramenta é APENAS para testes de segurança LEGÍTIMOS**
   - ✅ Teste suas próprias aplicações
   - ✅ Teste aplicações para as quais você tenha permissão por escrito para testar
   - ✅ Fins educacionais e pesquisa em segurança
   - ❌ **NUNCA use em sistemas que você não possui ou para os quais não tem permissão para testar**
   - ❌ **NUNCA use para fins maliciosos**

2. **Ao usar esta ferramenta, você concorda que:**
   - Você só a utilizará em sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar
   - Você entende que o acesso não autorizado a sistemas de computadores é ilegal
   - Você aceita total responsabilidade por suas ações
   - Os autores não são responsáveis por qualquer uso indevido desta ferramenta

3. **Consequências Legais:**
   - O acesso não autorizado a sistemas de computadores é crime na maioria dos países
   - Você pode enfrentar acusações criminais, multas e prisão
   - Sempre obtenha permissão por escrito antes de testar

4. **Esta ferramenta é fornecida "COMO ESTÁ", sem garantia de qualquer tipo**

**Se você tiver menos de 18 anos, certifique-se de ter supervisão de um adulto e permissão antes de usar esta ferramenta.**

---

## ✨ Recursos

### Capacidades Principais
- 🔍 **Detecção de Vulnerabilidades** - Teste rapidamente se um servidor está vulnerável ao CVE-2025-55182
- 💻 **Shell Interativo** - Sessão de shell interativa completa via HTTPS com histórico de comandos
- 📁 **Operações de Arquivo** - Liste diretórios, leia arquivos e exporte arquivos/arquivos compactados
- 🔐 **Extração de Segredos** - Tenta ler segredos da aplicação (arquivos .env, arquivos de configuração)
- 📄 **Extração de Código** - Tenta ler o código-fonte da aplicação
- 🖥️ **Informações do Sistema** - Coleta informações do SO, hostname, usuário e variáveis de ambiente

### Recursos Avançados
- 🚀 **Pré-aquecimento Automático de Payloads** - Otimiza automaticamente os payloads para obter os melhores resultados
- ⚡ **Execução Paralela** - Execute vários comandos simultaneamente
- 🎲 **Randomização de Payloads** - Evite a detecção com payloads dinâmicos
- 🛠️ **Módulos de Exploit** - Sistema de módulos no estilo Metasploit (env_dump, file_search, network_scan, process_list)
- 🔄 **Tratamento de Redirecionamentos** - Segue automaticamente redirecionamentos HTTP (301, 302, 303, 307, 308)
- 🎨 **Interface Bonita** - Saída codificada por cores para facilitar a leitura
- 📊 **Relatórios Abrangentes** - Salva automaticamente relatórios nos formatos JSON, HTML, TXT com formatadores específicos por operação
- ⚙️ **Sistema de Configuração** - Configuração baseada em JSON com painel interativo de configurações
- 📦 **Funcionalidade de Exportação** - Exporte arquivos individuais ou diretórios inteiros de aplicativos como arquivos zip
- 🔒 **Bypass de WAF** - Várias técnicas de bypass (⚠️ Não garantido - consulte as limitações abaixo)

### Relatórios e Registros
- 📝 **Salvamento Automático de Relatórios** - Salve automaticamente relatórios em `~/.r2s/reports/` com carimbos de data/hora legíveis
- 📋 **Formatos Específicos por Operação** - Diferentes formatos de relatório para diferentes operações (shell, teste, segredos, etc.)
- 📜 **Histórico de Comandos** - Histórico de comandos persistente salvo em `~/.r2s/history`
- 🔍 **Trilhas de Auditoria** - Registro detalhado de todas as operações em `~/.r2s/logs/audit.log`
- 🎨 **Relatórios HTML** - Belos relatórios HTML com modo escuro/claro, botões de copiar e blocos de código

---

## 📦 Instalação

### Opção 1: Compilar a partir do código-fonte (Recomendado)

1. **Clone o repositório:**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. Instalar dependências: ```bash pip install -r requirements.txt
  2. Compile o binário autônomo: ```bash ./build.sh
  3. Instalar no sistema (opcional): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
  4. Limpar artefatos de build (opcional): ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup

Opção 2: Usar o Script Python Diretamente```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

---

## 🚀 Início Rápido

### Teste Básico de Vulnerabilidade```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ Importante: Não use --windows a menos que tenha certeza de que o alvo é Windows. Usar --windows em um servidor Linux causará falsos negativos (a ferramenta pode reportar "não vulnerável" mesmo que o servidor seja vulnerável).

Teste com Demonstração Online

Oferecemos um ambiente de teste seguro em **https://r2s-arena.fly.dev**:```bash

Test the online demo

r2s -u https://r2s-arena.fly.dev -t

### Teste Local

Veja [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) para instruções sobre como executar o aplicativo vulnerável localmente.

---

## 📚 Exemplos de Uso

### Referência Rápida de Comandos
Baixar ferramenta