Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
check-react-rce-cve-2025-55182 — Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC) | Kitploit
Ferramentas/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoSegurança WebDevSecOpsSegurança da Cadeia de Suprimentos
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
6há 8 mesesAinda não revisado

Scanner de Vulnerabilidade RCE em React (CVE-2025-55182)

Uma ferramenta abrangente de varredura de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React e Next.js que usam React Server Components (RSC).

CVSS Score Node.js License

🚨 Visão Geral

Esta ferramenta varre seu projeto em busca de versões vulneráveis de React, Next.js e pacotes RSC relacionados que são suscetíveis a ataques de Execução Remota de Código (RCE). A vulnerabilidade permite que atacantes não autenticados executem código arbitrário no seu servidor.

⚠️ Alerta Crítico: Em dezembro de 2025, aproximadamente 39% dos ambientes em nuvem contêm instâncias de Next.js ou React com versões vulneráveis. Ação imediata é necessária se você estiver usando React Server Components.

✨ Recursos

  • 🔍 Detecção Automática de Pacotes - Varre node_modules em busca de versões vulneráveis de pacotes
  • 📁 Análise de Estrutura do Projeto - Detecta uso de App Router vs Pages Router
  • 🔎 Scanner de Server Actions - Encontra diretivas "use server" no seu código
  • 🛠️ Detecção de Framework RSC - Identifica frameworks habilitados para RSC (Remix, Waku, RedwoodJS, etc.)
  • 📊 Avaliação de Risco - Fornece conclusões de risco claras (CRÍTICO/MÉDIO/SEGURO)
  • 💡 Orientação de Correção - Sugere comandos exatos para corrigir vulnerabilidades

📦 Pacotes Verificados

🚀 Início Rápido

Pré-requisitos

  • Node.js 16 ou superior
  • npm ou yarn

Instalação

  1. Clone este repositório ou baixe o check.js:
root@kitploit:~
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Navegue até o diretório do seu projeto React/Next.js:
root@kitploit:~
cd /path/to/your/project
  1. Execute o scanner:
root@kitploit:~
node /path/to/check.js

Alternativa: Uso Direto

Você também pode copiar o check.js diretamente para o seu projeto e executar:

root@kitploit:~
node check.js

📋 Exemplo de Saída

root@kitploit:~
===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Entendendo os Resultados

Níveis de Risco

NívelDescrição
🔴 CRÍTICOPacotes vulneráveis detectados + recursos RSC em uso. Ação imediata necessária.
🟡 MÉDIOPacotes vulneráveis detectados, mas RSC não detectado ativamente. Atualização recomendada.
🟢 SEGURONenhum pacote vulnerável ou uso de versões anteriores ao suporte a RSC.

Indicadores de Status

🔧 Versões Corrigidas

React (CVE-2025-55182)

Next.js (CVE-2025-66478)

Não Afetados

As seguintes configurações NÃO são afetadas por estas vulnerabilidades:

  • Next.js 13.x e anteriores
  • Versões estáveis do Next.js 14.x
  • Aplicações que usam apenas o Pages Router
  • Aplicações executadas no Edge Runtime
  • React 18.x e anteriores (sem suporte a RSC)

🛡️ Sobre as Vulnerabilidades

CVE-2025-55182 (React)

Severidade: CRÍTICA (CVSS 10.0)

Pacotes Afetados:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Tipo de Vulnerabilidade: Desserialização Insegura

Descrição: Existe uma vulnerabilidade crítica de Execução Remota de Código (RCE) no pacote react-server, que é essencial para o React Server Components (RSC). A falha decorre de uma vulnerabilidade de desserialização insegura no protocolo "Flight" do RSC.

A vulnerabilidade permite que um atacante não autenticado obtenha execução remota de código no servidor enviando uma solicitação HTTP especialmente elaborada para qualquer endpoint de Server Function. Mesmo aplicações que não implementam explicitamente endpoints de React Server Function podem estar vulneráveis se suportarem React Server Components, pois a vulnerabilidade afeta configurações padrão.

Vetor de Ataque:

  • O atacante envia uma solicitação HTTP especialmente elaborada para o servidor
  • O protocolo React Flight processa e desserializa payloads RSC de maneira insegura
  • A entrada maliciosa aciona a execução de código arbitrário no servidor
  • Prova de conceitos demonstrou confiabilidade de quase 100% contra configurações padrão

Impacto:

  • Comprometimento total do servidor
  • Exfiltração de dados
  • Acesso a variáveis de ambiente e segredos
  • Instalação de malware
  • Movimentação lateral dentro da infraestrutura

Referências:

  • Registro Oficial da CVE-2025-55182
  • Boletim de Segurança do React (3 de dezembro de 2025)

CVE-2025-66478 (Next.js)

Severidade: CRÍTICA (CVSS 10.0)

Pacote Afetado: next

Tipo de Vulnerabilidade: Desserialização Insegura (herdada do React RSC)

Descrição: Uma vulnerabilidade crítica de Execução Remota de Código no Next.js afeta aplicações que usam o App Router com React Server Components. Esta vulnerabilidade é a manifestação downstream da CVE-2025-55182, pois o Next.js herda a falha por meio de sua implementação do protocolo React Flight.

A vulnerabilidade permite que atacantes não autenticados executem código arbitrário em servidores afetados enviando solicitações HTTP especialmente elaboradas que exploram o processamento inseguro de payloads RSC.

Vetor de Ataque:

  • Visa o processamento no lado do servidor de payloads RSC
  • Atacantes criam solicitações maliciosas explorando o protocolo Flight
  • Quando processadas pelo servidor Next.js, resultam em execução de código arbitrário
  • Nenhuma autenticação é necessária

Impacto:

  • Tomada total do servidor
  • Acesso a variáveis de ambiente e segredos
  • Acesso e manipulação de banco de dados
  • Capacidade de modificar o comportamento da aplicação
  • Comprometimento total da infraestrutura

Referências:

  • Registro Oficial da CVE-2025-66478
  • Advertência de Segurança do Next.js

⚠️ Outros Frameworks Impactados

A vulnerabilidade do protocolo React Flight afeta qualquer framework ou bundler que implemente React Server Components. Se o seu projeto usa algum dos seguintes, você deve verificar se os pacotes React estão corrigidos:

Conclusão Principal

Qualquer aplicação que use React Server Components está potencialmente vulnerável. A vulnerabilidade central existe na implementação RSC do React, portanto, independentemente do framework utilizado, você deve atualizar os pacotes React (react, react-dom, react-server-dom-*) para as versões corrigidas.


☁️ Proteções WAF de Provedores de Nuvem

Os principais provedores de nuvem implantaram proativamente regras de Web Application Firewall (WAF) para proteger contra estas vulnerabilidades. No entanto, a proteção WAF é uma medida temporária e NÃO elimina a necessidade de corrigir suas aplicações.

Cloudflare

A Cloudflare implantou novas regras WAF para bloquear automaticamente tentativas de exploração da CVE-2025-55182. Todos os clientes cujo tráfego de aplicações React é proxy através da Cloudflare estão automaticamente protegidos.

Para verificar a proteção:

  1. Faça login no painel da Cloudflare
  2. Navegue até Security → WAF → Managed Rules
  3. Garanta que as regras estejam habilitadas e atualizadas

Amazon Web Services (AWS)

RecursoDetalhes
Status

A AWS integrou regras atualizadas para a CVE-2025-55182 na versão padrão (1.24) do conjunto de regras gerenciadas do AWS WAF.

Para habilitar a proteção:

root@kitploit:~
# Verifique a versão do seu conjunto de regras no Console da AWS
# Security → WAF → Web ACLs → [Sua ACL] → Rules

Opção de Regra Personalizada: Para proteção imediata, você pode implantar regras personalizadas do AWS WAF para detectar e prevenir tentativas de exploração:

root@kitploit:~
{
  "Name": "BlockReactRCE",
  "Priority": 0,
  "Statement": {
    "ByteMatchStatement": {
      "SearchString": "rsc-payload-exploit-pattern",
      "FieldToMatch": { "Body": {} },
      "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
      "PositionalConstraint": "CONTAINS"
    }
  },
  "Action": { "Block": {} }
}

Nota: Os serviços gerenciados da AWS geralmente não são afetados, mas aplicações que executam versões vulneráveis de React/Next.js no seu próprio ambiente devem ser atualizadas imediatamente.


Microsoft Azure

RecursoDetalhes
Status✅ Protegido
Conjunto de RegrasDefault Rule Set (DRS) 2.1

O Azure WAF com o mais recente Default Rule Set (DRS) 2.1 pode detectar algumas tentativas de explorar esta vulnerabilidade.

Para habilitar a proteção:

  1. Navegue até o Portal do Azure → Application Gateway ou Front Door
  2. Vá para a política WAF → Managed Rules
  3. Garanta que o DRS 2.1 esteja selecionado
  4. Opcionalmente, crie regras personalizadas para proteção adicional

Exemplo de Regra Personalizada: As organizações podem criar regras WAF personalizadas especificamente adaptadas para bloquear o padrão de exploração. A Azure recomenda validar regras personalizadas em um ambiente de teste antes da implantação em produção.


Google Cloud Platform (GCP)

RecursoDetalhes
Status✅ Protegido
ServiçoCloud Armor
CoberturaClientes do Cloud Armor

O Google Cloud Armor fornece proteção por meio de suas regras WAF pré-configuradas e pode ser configurado com políticas de segurança personalizadas.

Para habilitar a proteção:

  1. Navegue até Google Cloud Console → Network Security → Cloud Armor
  2. Crie ou atualize a política de segurança
  3. Habilite regras WAF pré-configuradas para vulnerabilidades conhecidas
  4. Aplique a política aos serviços de backend

Vercel

RecursoDetalhes
Status✅ Protegido
CoberturaTodas as implantações da Vercel
Ação NecessáriaAinda é necessário atualizar o Next.js para a versão corrigida

A Vercel implementou mitigações em nível de plataforma para proteger aplicações hospedadas. No entanto, a Vercel recomenda fortemente atualizar para as versões corrigidas do Next.js.


Considerações Importantes sobre WAF

⚠️ A proteção WAF é uma medida temporária. Todos os provedores de nuvem enfatizam que:

  1. WAFs não corrigem a vulnerabilidade - Eles apenas bloqueiam padrões de exploração conhecidos
  2. Atacantes podem contornar WAFs - Novas variantes de exploração podem escapar da detecção
  3. A correção é obrigatória - Atualize para as versões corrigidas imediatamente
  4. Recompile as aplicações - Após a atualização, recompile para garantir que as dependências corrigidas sejam usadas

🔒 Como Corrigir

Correção Rápida

Execute os seguintes comandos no diretório do seu projeto:

root@kitploit:~
# Atualize os pacotes React
npm install react@latest react-dom@latest

# Atualize o Next.js (se estiver usando)
npm install next@latest

# Atualize os pacotes RSC (se presentes)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# IMPORTANTE: Recompile sua aplicação
npm run build

Verificação

Após atualizar, execute o scanner novamente para confirmar que todas as vulnerabilidades foram corrigidas:

root@kitploit:~
node check.js

A saída esperada deve mostrar:

root@kitploit:~
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.

Recomendações Adicionais de Segurança

  1. Recompile as Aplicações - Após a atualização, recompile para garantir que as dependências corrigidas sejam usadas
  2. Valide Dependências de Terceiros - Verifique frameworks e bundlers que possam empacotar pacotes React vulneráveis
  3. Implemente Defesa em Profundidade:
    • Sandboxing em tempo de execução para JavaScript no lado do servidor
    • Roteamento estrito para endpoints RSC
    • Monitoramento contínuo para atividades suspeitas
  4. Restrinja o Acesso Público - Se a correção imediata não for possível, restrinja o acesso aos endpoints habilitados para RSC

🔍 Linha do Tempo e Descoberta


📚 Recursos Adicionais

Advertências Oficiais

  • Boletim de Segurança do React (3 de dezembro de 2025)
  • Advertência de Segurança do Next.js
  • Banco de Dados de Advertências do GitHub

Registros CVE

  • NIST NVD - CVE-2025-55182
  • NIST NVD - CVE-2025-66478

Documentação dos Provedores de Nuvem

  • Cloudflare WAF - Proteção contra RCE em React
  • AWS WAF Managed Rules
  • Documentação do Azure WAF
  • Google Cloud Armor

Análise de Segurança

  • Wiz Research - Análise da Vulnerabilidade React RSC
  • Palo Alto Networks - Threat Brief
  • Banco de Dados de Vulnerabilidades Snyk

📄 Licença

Licença MIT - Consulte LICENSE para obter detalhes.


Mantenha-se seguro! 🔐

Baixar ferramenta
PacoteDescrição
reactBiblioteca principal do React
nextFramework Next.js
react-server-dom-webpackIntegração RSC com Webpack
react-server-dom-parcelIntegração RSC com Parcel
react-server-dom-turbopackIntegração RSC com Turbopack
StatusSignificado
VULNERABLEA versão do pacote é afetada pela CVE
SAFEO pacote está atualizado para uma versão corrigida
SAFE_CLASSICA versão do pacote é anterior ao RSC (não afetada)
NOT INSTALLEDPacote não encontrado no projeto
UNKNOWNNão foi possível determinar o status da versão
RamoVersões VulneráveisVersão Corrigida
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x e anteriores—Não afetado (sem suporte a RSC)
RamoVersão Corrigida
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Vulnerável (canary com Flight Protocol)
Next.js 14.x (estável)Não afetado
Next.js 13.xNão afetado
Framework/FerramentaStatusNotas
Next.js⚠️ ImpactadoFramework principal que usa RSC. Atualize para as versões corrigidas.
React Router⚠️ ImpactadoNo modo RSC, verifique se os pacotes React estão atualizados.
Waku⚠️ ImpactadoFramework RSC mínimo. Deve usar versões corrigidas do React.
RedwoodJS (rwsdk)⚠️ ImpactadoO rwsdk usa RSC. Garanta que os pacotes React estejam corrigidos.
Parcel⚠️ ImpactadoSe usar @parcel/rsc, verifique os pacotes React.
Vite⚠️ ImpactadoSe usar @vitejs/plugin-rsc, verifique os pacotes React.
Remix⚠️ Potencialmente ImpactadoSe usar recursos experimentais de RSC, garanta que o React esteja corrigido.
RecursoDetalhes
Status✅ Protegido
CoberturaTodos os clientes (Free, Pro, Business, Enterprise)
RequisitoO tráfego deve ser proxy através do WAF da Cloudflare
Ação NecessáriaGaranta que as Managed Rules estejam habilitadas (Pro/Enterprise)
NotaCloudflare Workers são inerentemente imunes a esta exploração
✅ Protegido
Conjunto de RegrasAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
CoberturaClientes AWS WAF que usam regras gerenciadas
Ação NecessáriaVerifique se a versão do conjunto de regras é 1.24 ou posterior
Cobertura
Clientes do Azure WAF
Ação NecessáriaVerifique o uso do DRS 2.1 ou crie regras personalizadas
Ação NecessáriaHabilite regras WAF pré-configuradas
DataEvento
3 de dezembro de 2025Vulnerabilidade divulgada por pesquisadores de segurança
3 de dezembro de 2025CVE-2025-55182 e CVE-2025-66478 atribuídas
3 de dezembro de 2025Equipe do React publica boletim de segurança
3 de dezembro de 2025Equipes do React e Next.js lançam correções
3 de dezembro de 2025Provedores de nuvem implantam proteções WAF
3 de dezembro de 2025Nenhum caso relatado de exploração na natureza