Профессиональный фреймворк для эксплуатации отказа в обслуживании (DoS) для CVE-2025-55184, нацеленный на React Server Components. Включает 8 режимов атаки, обход WAF и более 10 вариантов полезных нагрузок для авторизованного тестирования безопасности и охоты за багами.
"УЧИТЕСЬ И ВЗЛАМЫВАЙТЕ" - CyberTechAjju
🚀 Быстрый старт • 📖 Документация • 💻 Возможности • ⚠️ Отказ от ответственности
CVE-2025-55184 — это уязвимость отказа в обслуживании (DoS) высокой степени серьезности, затрагивающая реализации React Server Components (RSC). Уязвимость позволяет удаленным злоумышленникам вызвать полное нарушение работы сервиса с помощью специально сформированных полезных нагрузок с циклическими ссылками.
| Свойство | Значение |
|---|---|
| CVE ID | CVE-2025-55184 |
| CVSS Score | 7.5 (Высокий) |
| Вектор атаки | Сеть (удаленно) |
| Сложность | Низкая |
| Необходимые привилегии | Нет (без аутентификации) |
| Воздействие | Полный DoS, истощение ресурсов |
Это не просто базовая PoC — это профессиональный фреймворк эксплуатации, созданный для серьезных исследователей безопасности и охотников за баг-баунти.
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh
Вот и всё! Зависимости устанавливаются автоматически, интерактивное меню проведет вас.
# Напрямую через Python
python3 exploit.py
# Продвинутый CLI режим
python3 cve_2025_55184_exploit.py -t <цель> -m scan
| Режим | Описание | Сценарий использования |
|---|---|---|
| 1. Detect | Пассивное снятие отпечатков | Безопасная разведка |
| 2. Scan | Активное тестирование уязвимости | Подтверждение |
| 3. Single | Одноразовая PoC | Быстрая демонстрация |
| 4. Multi | Многопоточный (5 потоков) | Умеренное тестирование |
| 5. Aggressive | Высокое воздействие (10+ потоков) | Авторизованный пентest |
| 6. WAF | Обнаружение и обход WAF | Защищенные цели |
| 7. Report | Генерация документации | Отправка в баг-баунти |
| 8. Sustained | 🔥 НОВИНКА! Непрерывный DoS | Держит цель недоступной! |
./run.sh
# Выберите: 3 (SUSTAINED ATTACK)
# ✅ Цель ПАДАЕТ и ОСТАЕТСЯ недоступной
# ✅ Нажмите Ctrl+C → Цель ВОССТАНАВЛИВАЕТСЯ автоматически
Идеально подходит для:
Автоматически обнаруживаемые WAF:
Методы обхода:
Ищете эксплуатацию CVE-2025-55182? Посмотрите это видео:
╔══════════════════════════════════════════════════════════╗
║ ║
║ ______ ________ _____ ___ ___ ║
║ / ____/ / ____/ / / __ \ / _ \ / _ \ ║
║ / / __ / /_ / / \__ \ / / /_\ / /_\ \ ║
║ / /__ / \ /___/ / /___ ___/ /_/\__ /\__ / ║
║ \____/ /_____/______//____/ /_/ /_/ ║
║ ║
║ by CyberTechAjju | "KEEP LEARNING KEEP HACKING" ║
╚══════════════════════════════════════════════════════════╝
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Всего запросов │ 847 │ ✓ │
│ Успешных атак │ 521 │ 💥 │
│ Таймаутов │ 521 │ ⏱️ │
│ Ошибок │ 326 │ ❌ │
│ Процент успеха │ 61.5% │ 🎯 │
└─────────────────────────────────────────────────┘
./run.sh
Введите цель: http://localhost:3000
Выберите: 1 (Quick Scan)
Авторизация: YES I AM AUTHORIZED
# Результаты через секунды!
./run.sh
Введите цель: http://vulnerable-site.com
Выберите: 3 (SUSTAINED ATTACK)
Авторизация: YES I AM AUTHORIZED
Тип: ATTACK
# Цель падает
# Следите за воздействием
# Нажмите Ctrl+C, когда закончите
# Цель восстанавливается автоматически!
./run.sh
Введите цель: https://protected.cloudflare.com
Выберите: 4 (WAF Bypass)
# Автоматически обнаруживает Cloudflare
# Пробует варианты кодирования
# Показывает успех/неудачу обхода
Этот инструмент включает 10+ вариантов эксплуатации:
| Тип нагрузки | Кодирование | Успешность | Описание |
|---|---|---|---|
| Basic | Нет | 95% | Оригинальная циклическая ссылка |
| URL Encoded | URL | 80% | Обход простых фильтров |
| Base64 | Base64 | 75% | Уклонение от сопоставления с образцом |
| Double URL | 2x URL | 70% | Продвинутый обход WAF |
| Unicode | Unicode | 65% | Уклонение через кодировку символов |
| Hex | Hexadecimal | 60% | Шестнадцатеричные escape-последовательности |
| Mixed | Различные | 55% | Комбинированные техники |
| Fragmented | Разделение | 50% | Обход на основе фрагментов |
| Nested | Нет | 85% | Более глубокая рекурсия |
| Array-based | Нет | 70% | Циклические ссылки на массивы |
✅ Запросы авторизации — Перед каждой атакой необходимо ввести "YES I AM AUTHORIZED"
✅ Юридические предупреждения — Отображаются при запуске с четкими инструкциями
✅ Корректное завершение — Ctrl+C останавливает чистo, позволяя цели восстановиться
✅ Ограничение частоты — Настраиваемые задержки предотвращают непреднамеренный ущерб
✅ Проверка области — Список авторизованных доменов в конфигурации
✅ Полное логирование — Все действия записываются для подотчетности
🚨 ТОЛЬКО АВТОРИЗОВАННОЕ ИСПОЛЬЗОВАНИЕ 🚨
Этот инструмент предназначен ИСКЛЮЧИТЕЛЬНО для:
✅ Авторизованного пентеста с письменного разрешения
✅ Программ баг-баунти в рамках определенной области
✅ Исследований безопасности в контролируемых средах
✅ Образовательных целей на собственной инфраструктуре
НЕАВТОРИЗОВАННОЕ ИСПОЛЬЗОВАНИЕ СТРОГО ЗАПРЕЩЕНО И НЕЗАКОННО!
Автор (CyberTechAjju) не несет НИКАКОЙ ответственности за:
❌ Неправильное использование этого инструмента
❌ Неавторизованное тестирование или атаки
❌ Ущерб системам или услугам
❌ Юридические последствия ненадлежащего использования
Используя этот инструмент, вы соглашаетесь:
✓ Получить явное письменное разрешение перед тестированием
✓ Соблюдать все применимые законы и нормативные акты
✓ Следовать практике ответственного раскрытия информации
✓ Использовать только для законных исследований безопасности
Идеально подходит для профессиональной охоты за баг-баунти:
graph LR
A[Разведка] --> B[Режим Detect]
B --> C[Режим Scan]
C --> D[Подтвердить уязвимость]
D --> E[Сгенерировать отчет]
E --> F[Отправить]
F --> G[Вознаграждение! 💰]CVE-2025-55184-POC-Expolit/
├── run.sh # 🚀 Быстрый запуск (НАЧНИТЕ ЗДЕСЬ!)
├── exploit.py # 🎯 Простой интерактивный режим
├── cve_2025_55184_exploit.py # 🔧 Продвинутый CLI инструмент
├── requirements.txt # 📦 Зависимости
├── README.md # 📄 Этот файл
├── .gitignore # Шаблоны игнорирования
│
├── modules/ # 🔌 Основные модули
│ ├── ui_manager.py # 🎨 Движок терминального интерфейса
│ ├── waf_bypass.py # 🛡️ Модуль обхода WAF
│ └── utils.py # 🔧 Утилиты и отчетность
│
├── config/ # ⚙️ Конфигурационные файлы
│ ├── config.json # Настройки и режимы атаки
│ └── payloads.json # 💣 База данных эксплойтов (10+ вариантов)
│
└── docs/ # 📚 Документация
├── QUICKSTART.md # ⚡ Краткое руководство
├── USAGE.md # 📖 Подробная документация
└── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 Шаблон отчета по email
"$@0")Next-Action: x или специфичный для фреймворка// Уязвимая логика десериализации RSC
function deserialize(payload) {
if (payload.startsWith("$@")) {
const ref = parseInt(payload.substring(2));
return deserialize(payload); // ← Бесконечная рекурсия!
}
}
Приветствуются вклады! Области для улучшения:
Примечание: Все вклады должны соответствовать принципам этического использования.
Автор: CyberTechAjju
Девиз: "KEEP LEARNING KEEP HACKING"
Нашли ошибку? Есть предложения? Откройте issue!
Только авторизованное использование — Этот инструмент предоставлен исключительно для законных целей тестирования безопасности. Несанкционированное использование запрещено законом.
Если этот инструмент помог вам в баг-баунти или исследовании безопасности: