
Ferramenta de exploração baseada em Rust para CVE-2025-55182, possibilitando execução remota de código em servidores react-server-dom-webpack por meio de requisições multipartes personalizadas com shell interativo, leitura de arquivos e capacidades de execução de comandos.
Este projeto é uma ferramenta de pesquisa de segurança desenvolvida em Rust, direcionada à vulnerabilidade de execução remota de código (RCE) presente no [email protected]. A vulnerabilidade permite que um atacante execute código arbitrário no servidor alvo sem autenticação, através da construção de requisições maliciosas do tipo Server Action.
A ferramenta oferece diversas formas de exploração:
vm ou do módulo child_processfsA ferramenta constrói requisições especiais do tipo multipart/form-data, explorando o mecanismo de Ação dos React Server Components para injetar um Payload malicioso no campo $ACTION_0:0. O Payload especifica o módulo interno do Node.js a ser chamado (por exemplo, vm#runInThisContext), burlando assim as restrições de segurança para executar código arbitrário.


Este projeto destina-se exclusivamente a fins de pesquisa em segurança cibernética, análise de vulnerabilidades e aprendizado, com o objetivo de ajudar os usuários a compreender os princípios técnicos relacionados, aumentar a conscientização sobre segurança e fortalecer as capacidades de proteção.
Antes de usar este projeto, leia atentamente e concorde com os seguintes termos:
O desenvolvedor não se responsabiliza por quaisquer perdas diretas ou indiretas, responsabilidades legais, responsabilidades criminais, danos a dados ou interrupção de serviços decorrentes do uso deste projeto.
Ao utilizar este projeto, o usuário assume voluntariamente todos os riscos, incluindo, mas não se limitando a:
O usuário deve cumprir as leis e regulamentos do seu país ou região. Caso realize operações ilegais durante o uso, o usuário assume total responsabilidade, isentando o desenvolvedor.
Todo o conteúdo deste projeto serve apenas como referência técnica para pesquisa e não garante adequação a todos os ambientes. O desenvolvedor não se compromete a fornecer manutenção, atualizações ou suporte técnico.
Ao usar ou continuar a usar este projeto, você declara ter lido, compreendido e concordado integralmente com todo o conteúdo deste aviso legal.