Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
check-react-rce-cve-2025-55182 — Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC) | Kitploit
Ferramentas/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoSegurança WebDevSecOpsSegurança da Cadeia de Suprimentos
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
62há 9 mesesAinda não revisado
Compartilhar

Scanner de Vulnerabilidade RCE em React (CVE-2025-55182)

Uma ferramenta abrangente de varredura de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React e Next.js que usam React Server Components (RSC).

CVSS Score Node.js License

🚨 Visão Geral

Esta ferramenta varre seu projeto em busca de versões vulneráveis de React, Next.js e pacotes RSC relacionados que são suscetíveis a ataques de Execução Remota de Código (RCE). A vulnerabilidade permite que atacantes não autenticados executem código arbitrário no seu servidor.

⚠️ Alerta Crítico: Em dezembro de 2025, aproximadamente 39% dos ambientes em nuvem contêm instâncias de Next.js ou React com versões vulneráveis. Ação imediata é necessária se você estiver usando React Server Components.

✨ Recursos

  • 🔍 Detecção Automática de Pacotes - Varre node_modules em busca de versões vulneráveis de pacotes
  • 📁 Análise de Estrutura do Projeto - Detecta uso de App Router vs Pages Router
  • 🔎 Scanner de Server Actions - Encontra diretivas "use server" no seu código
  • 🛠️ Detecção de Framework RSC - Identifica frameworks habilitados para RSC (Remix, Waku, RedwoodJS, etc.)
  • 📊 Avaliação de Risco - Fornece conclusões de risco claras (CRÍTICO/MÉDIO/SEGURO)
  • 💡 Orientação de Correção - Sugere comandos exatos para corrigir vulnerabilidades
  • 📦 Pacotes Verificados

    PacoteDescrição
    reactBiblioteca principal do React
    nextFramework Next.js
    react-server-dom-webpackIntegração RSC com Webpack
    react-server-dom-parcelIntegração RSC com Parcel
    react-server-dom-turbopackIntegração RSC com Turbopack

    🚀 Início Rápido

    Pré-requisitos

    • Node.js 16 ou superior
    • npm ou yarn

    Instalação

    1. Clone este repositório ou baixe o check.js:
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. Navegue até o diretório do seu projeto React/Next.js:
    root@kitploit:~
    cd /path/to/your/project
    
    1. Execute o scanner:
    root@kitploit:~
    node /path/to/check.js
    

    Alternativa: Uso Direto

    Você também pode copiar o check.js diretamente para o seu projeto e executar:

    root@kitploit:~
    node check.js
    

    📋 Exemplo de Saída

    root@kitploit:~
    ===========================================================================
                 REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
    ===========================================================================
    
    Scanning installed packages...
    Starting Deep Codebase Scanning...
    
    ===========================================================================
                                  AUDIT REPORT
    ===========================================================================
    
    [CVE-2025-55182] React Vulnerability
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Next.js Vulnerability
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)
    
    [Project Analysis]
    ---------------------------------------------------------------------------
    Router Type                    : App Router (RSC-enabled)
    Server Actions Usage           : Detected (5 files)
    
    ===========================================================================
    RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ ACTION REQUIRED:
    Your project uses React Server Components with vulnerable packages.
    This vulnerability allows unauthenticated remote code execution.
    
    Vulnerable packages: react, next, react-server-dom-webpack
    
    Run the following commands to patch:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 Entendendo os Resultados

    Níveis de Risco

    NívelDescrição
    🔴 CRÍTICOPacotes vulneráveis detectados + recursos RSC em uso. Ação imediata necessária.
    🟡 MÉDIOPacotes vulneráveis detectados, mas RSC não detectado ativamente. Atualização recomendada.
    🟢 SEGURONenhum pacote vulnerável ou uso de versões anteriores ao suporte a RSC.

    Indicadores de Status

    StatusSignificado
    VULNERABLEA versão do pacote é afetada pela CVE
    SAFEO pacote está atualizado para uma versão corrigida
    SAFE_CLASSICA versão do pacote é anterior ao RSC (não afetada)
    NOT INSTALLEDPacote não encontrado no projeto
    UNKNOWNNão foi possível determinar o status da versão

    🔧 Versões Corrigidas

    React (CVE-2025-55182)

    RamoVersões VulneráveisVersão Corrigida
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x e anteriores—Não afetado (sem suporte a RSC)

    Next.js (CVE-2025-66478)

    RamoVersão Corrigida
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ Vulnerável (canary com Flight Protocol)
    Next.js 14.x (estável)Não afetado
    Next.js 13.xNão afetado

    Não Afetados

    As seguintes configurações NÃO são afetadas por estas vulnerabilidades:

    • Next.js 13.x e anteriores
    • Versões estáveis do Next.js 14.x
    • Aplicações que usam apenas o Pages Router
    • Aplicações executadas no Edge Runtime
    • React 18.x e anteriores (sem suporte a RSC)

    🛡️ Sobre as Vulnerabilidades

    CVE-2025-55182 (React)

    Severidade: CRÍTICA (CVSS 10.0)

    Pacotes Afetados:

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    Tipo de Vulnerabilidade: Desserialização Insegura

    Descrição: Existe uma vulnerabilidade crítica de Execução Remota de Código (RCE) no pacote react-server, que é essencial para o React Server Components (RSC). A falha decorre de uma vulnerabilidade de desserialização insegura no protocolo "Flight" do RSC.

    A vulnerabilidade permite que um atacante não autenticado obtenha execução remota de código no servidor enviando uma solicitação HTTP especialmente elaborada para qualquer endpoint de Server Function. Mesmo aplicações que não implementam explicitamente endpoints de React Server Function podem estar vulneráveis se suportarem React Server Components, pois a vulnerabilidade afeta configurações padrão.

    Vetor de Ataque:

    • O atacante envia uma solicitação HTTP especialmente elaborada para o servidor
    • O protocolo React Flight processa e desserializa payloads RSC de maneira insegura
    • A entrada maliciosa aciona a execução de código arbitrário no servidor
    • Prova de conceitos demonstrou confiabilidade de quase 100% contra configurações padrão

    Impacto:

    • Comprometimento total do servidor
    • Exfiltração de dados
    • Acesso a variáveis de ambiente e segredos
    • Instalação de malware
    • Movimentação lateral dentro da infraestrutura

    Referências:

    • Registro Oficial da CVE-2025-55182
    • Boletim de Segurança do React (3 de dezembro de 2025)

    CVE-2025-66478 (Next.js)

    Severidade: CRÍTICA (CVSS 10.0)

    Pacote Afetado: next

    Tipo de Vulnerabilidade: Desserialização Insegura (herdada do React RSC)

    Descrição: Uma vulnerabilidade crítica de Execução Remota de Código no Next.js afeta aplicações que usam o App Router com React Server Components. Esta vulnerabilidade é a manifestação downstream da CVE-2025-55182, pois o Next.js herda a falha por meio de sua implementação do protocolo React Flight.

    A vulnerabilidade permite que atacantes não autenticados executem código arbitrário em servidores afetados enviando solicitações HTTP especialmente elaboradas que exploram o processamento inseguro de payloads RSC.

    Vetor de Ataque:

    • Visa o processamento no lado do servidor de payloads RSC
    • Atacantes criam solicitações maliciosas explorando o protocolo Flight
    • Quando processadas pelo servidor Next.js, resultam em execução de código arbitrário
    • Nenhuma autenticação é necessária

    Impacto:

    • Tomada total do servidor
    • Acesso a variáveis de ambiente e segredos
    • Acesso e manipulação de banco de dados
    • Capacidade de modificar o comportamento da aplicação
    • Comprometimento total da infraestrutura

    Referências:

    • Registro Oficial da CVE-2025-66478
    • Advertência de Segurança do Next.js

    ⚠️ Outros Frameworks Impactados

    A vulnerabilidade do protocolo React Flight afeta qualquer framework ou bundler que implemente React Server Components. Se o seu projeto usa algum dos seguintes, você deve verificar se os pacotes React estão corrigidos:

    Framework/FerramentaStatusNotas
    Next.js⚠️ ImpactadoFramework principal que usa RSC. Atualize para as versões corrigidas.
    React Router⚠️ ImpactadoNo modo RSC, verifique se os pacotes React estão atualizados.
    Waku⚠️ ImpactadoFramework RSC mínimo. Deve usar versões corrigidas do React.
    RedwoodJS (rwsdk)⚠️ ImpactadoO rwsdk usa RSC. Garanta que os pacotes React estejam corrigidos.
    Parcel⚠️ ImpactadoSe usar @parcel/rsc, verifique os pacotes React.
    Vite⚠️ ImpactadoSe usar @vitejs/plugin-rsc, verifique os pacotes React.
    Remix⚠️ Potencialmente ImpactadoSe usar recursos experimentais de RSC, garanta que o React esteja corrigido.

    Conclusão Principal

    Qualquer aplicação que use React Server Components está potencialmente vulnerável. A vulnerabilidade central existe na implementação RSC do React, portanto, independentemente do framework utilizado, você deve atualizar os pacotes React (react, react-dom, react-server-dom-*) para as versões corrigidas.


    ☁️ Proteções WAF de Provedores de Nuvem

    Os principais provedores de nuvem implantaram proativamente regras de Web Application Firewall (WAF) para proteger contra estas vulnerabilidades. No entanto, a proteção WAF é uma medida temporária e NÃO elimina a necessidade de corrigir suas aplicações.

    Cloudflare

    RecursoDetalhes
    Status✅ Protegido
    CoberturaTodos os clientes (Free, Pro, Business, Enterprise)
    RequisitoO tráfego deve ser proxy através do WAF da Cloudflare
    Ação NecessáriaGaranta que as Managed Rules estejam habilitadas (Pro/Enterprise)
    NotaCloudflare Workers são inerentemente imunes a esta exploração

    A Cloudflare implantou novas regras WAF para bloquear automaticamente tentativas de exploração da CVE-2025-55182. Todos os clientes cujo tráfego de aplicações React é proxy através da Cloudflare estão automaticamente protegidos.

    Para verificar a proteção:

    1. Faça login no painel da Cloudflare
    2. Navegue até Security → WAF → Managed Rules
    3. Garanta que as regras estejam habilitadas e atualizadas

    Amazon Web Services (AWS)

    RecursoDetalhes
    Status✅ Protegido
    Conjunto de RegrasAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
    CoberturaClientes AWS WAF que usam regras gerenciadas
    Ação NecessáriaVerifique se a versão do conjunto de regras é 1.24 ou posterior

    A AWS integrou regras atualizadas para a CVE-2025-55182 na versão padrão (1.24) do conjunto de regras gerenciadas do AWS WAF.

    Para habilitar a proteção:

    root@kitploit:~
    # Verifique a versão do seu conjunto de regras no Console da AWS
    # Security → WAF → Web ACLs → [Sua ACL] → Rules
    

    Opção de Regra Personalizada: Para proteção imediata, você pode implantar regras personalizadas do AWS WAF para detectar e prevenir tentativas de exploração:

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    Nota: Os serviços gerenciados da AWS geralmente não são afetados, mas aplicações que executam versões vulneráveis de React/Next.js no seu próprio ambiente devem ser atualizadas imediatamente.


    Microsoft Azure

    RecursoDetalhes
    Status✅ Protegido
    Conjunto de RegrasDefault Rule Set (DRS) 2.1
    CoberturaClientes do Azure WAF
    Ação NecessáriaVerifique o uso do DRS 2.1 ou crie regras personalizadas

    O Azure WAF com o mais recente Default Rule Set (DRS) 2.1 pode detectar algumas tentativas de explorar esta vulnerabilidade.

    Para habilitar a proteção:

    1. Navegue até o Portal do Azure → Application Gateway ou Front Door
    2. Vá para a política WAF → Managed Rules
    3. Garanta que o DRS 2.1 esteja selecionado
    4. Opcionalmente, crie regras personalizadas para proteção adicional

    Exemplo de Regra Personalizada: As organizações podem criar regras WAF personalizadas especificamente adaptadas para bloquear o padrão de exploração. A Azure recomenda validar regras personalizadas em um ambiente de teste antes da implantação em produção.


    Google Cloud Platform (GCP)

    RecursoDetalhes
    Status✅ Protegido
    ServiçoCloud Armor
    CoberturaClientes do Cloud Armor
    Ação NecessáriaHabilite regras WAF pré-configuradas

    O Google Cloud Armor fornece proteção por meio de suas regras WAF pré-configuradas e pode ser configurado com políticas de segurança personalizadas.

    Para habilitar a proteção:

    1. Navegue até Google Cloud Console → Network Security → Cloud Armor
    2. Crie ou atualize a política de segurança
    3. Habilite regras WAF pré-configuradas para vulnerabilidades conhecidas
    4. Aplique a política aos serviços de backend

    Vercel

    RecursoDetalhes
    Status✅ Protegido
    CoberturaTodas as implantações da Vercel
    Ação NecessáriaAinda é necessário atualizar o Next.js para a versão corrigida

    A Vercel implementou mitigações em nível de plataforma para proteger aplicações hospedadas. No entanto, a Vercel recomenda fortemente atualizar para as versões corrigidas do Next.js.


    Considerações Importantes sobre WAF

    ⚠️ A proteção WAF é uma medida temporária. Todos os provedores de nuvem enfatizam que:

    1. WAFs não corrigem a vulnerabilidade - Eles apenas bloqueiam padrões de exploração conhecidos
    2. Atacantes podem contornar WAFs - Novas variantes de exploração podem escapar da detecção
    3. A correção é obrigatória - Atualize para as versões corrigidas imediatamente
    4. Recompile as aplicações - Após a atualização, recompile para garantir que as dependências corrigidas sejam usadas

    🔒 Como Corrigir

    Correção Rápida

    Execute os seguintes comandos no diretório do seu projeto:

    root@kitploit:~
    # Atualize os pacotes React
    npm install react@latest react-dom@latest
    
    # Atualize o Next.js (se estiver usando)
    npm install next@latest
    
    # Atualize os pacotes RSC (se presentes)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # IMPORTANTE: Recompile sua aplicação
    npm run build
    

    Verificação

    Após atualizar, execute o scanner novamente para confirmar que todas as vulnerabilidades foram corrigidas:

    root@kitploit:~
    node check.js
    

    A saída esperada deve mostrar:

    root@kitploit:~
    RISK CONCLUSION: SAFE
    ✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
    

    Recomendações Adicionais de Segurança

    1. Recompile as Aplicações - Após a atualização, recompile para garantir que as dependências corrigidas sejam usadas
    2. Valide Dependências de Terceiros - Verifique frameworks e bundlers que possam empacotar pacotes React vulneráveis
    3. Implemente Defesa em Profundidade:
      • Sandboxing em tempo de execução para JavaScript no lado do servidor
      • Roteamento estrito para endpoints RSC
      • Monitoramento contínuo para atividades suspeitas
    4. Restrinja o Acesso Público - Se a correção imediata não for possível, restrinja o acesso aos endpoints habilitados para RSC

    🔍 Linha do Tempo e Descoberta

    DataEvento
    3 de dezembro de 2025Vulnerabilidade divulgada por pesquisadores de segurança
    3 de dezembro de 2025CVE-2025-55182 e CVE-2025-66478 atribuídas
    3 de dezembro de 2025Equipe do React publica boletim de segurança
    3 de dezembro de 2025Equipes do React e Next.js lançam correções
    3 de dezembro de 2025Provedores de nuvem implantam proteções WAF
    3 de dezembro de 2025Nenhum caso relatado de exploração na natureza

    📚 Recursos Adicionais

    Advertências Oficiais

    • Boletim de Segurança do React (3 de dezembro de 2025)
    • Advertência de Segurança do Next.js
    • Banco de Dados de Advertências do GitHub

    Registros CVE

    • NIST NVD - CVE-2025-55182
    • NIST NVD - CVE-2025-66478

    Documentação dos Provedores de Nuvem

    • Cloudflare WAF - Proteção contra RCE em React
    • AWS WAF Managed Rules
    • Documentação do Azure WAF
    • Google Cloud Armor

    Análise de Segurança

    • Wiz Research - Análise da Vulnerabilidade React RSC
    • Palo Alto Networks - Threat Brief
    • Banco de Dados de Vulnerabilidades Snyk

    📄 Licença

    Licença MIT - Consulte LICENSE para obter detalhes.


    Mantenha-se seguro! 🔐

    Baixar ferramenta