Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55184-POC-Expolit — Профессиональный фреймворк для эксплуатации отказа в обслуживании (DoS) для CVE-2025-55184, нацеленный на React Server Components. Включает 8 режимов атаки, обход WAF и более 10 вариантов полезных нагрузок для авторизованного тестирования безопасности и охоты за багами. | Kitploit
Инструменты/GitHubGitHub/cybertechajju/cve-2025-55184-poc-expolit
Сканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHub
cybertechajju/cve-2025-55184-poc-expolit

CVE-2025-55184-POC-Expolit

Профессиональный фреймворк для эксплуатации отказа в обслуживании (DoS) для CVE-2025-55184, нацеленный на React Server Components. Включает 8 режимов атаки, обход WAF и более 10 вариантов полезных нагрузок для авторизованного тестирования безопасности и охоты за багами.

Репозиторий
22219 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔥 CVE-2025-55184 Продвинутый инструмент эксплуатации

Security Python License Stars

Профессиональный фреймворк эксплуатации DoS для React Server Components

"УЧИТЕСЬ И ВЗЛАМЫВАЙТЕ" - CyberTechAjju

🚀 Быстрый старт • 📖 Документация • 💻 Возможности • ⚠️ Отказ от ответственности


🎯 О CVE-2025-55184

CVE-2025-55184 — это уязвимость отказа в обслуживании (DoS) высокой степени серьезности, затрагивающая реализации React Server Components (RSC). Уязвимость позволяет удаленным злоумышленникам вызвать полное нарушение работы сервиса с помощью специально сформированных полезных нагрузок с циклическими ссылками.

📊 Детали уязвимости

СвойствоЗначение
CVE IDCVE-2025-55184
CVSS Score7.5 (Высокий)
Вектор атакиСеть (удаленно)
СложностьНизкая
Необходимые привилегииНет (без аутентификации)
ВоздействиеПолный DoS, истощение ресурсов

🎯 Затронутые фреймворки

  • ❌ Next.js (версии 13.x - 14.1.0)
  • ❌ Waku (версии < 0.19.2)
  • ❌ Remix (версии < 2.5.1)
  • ❌ Любое React-приложение с RSC (React 18.0.0 - 18.2.0)

✅ Исправленные версии

  • ✅ Next.js ≥ 14.1.1
  • ✅ Waku ≥ 0.19.2
  • ✅ Remix ≥ 2.5.1
  • ✅ React ≥ 18.3.0

🔥 Что делает этот инструмент особенным?

Это не просто базовая PoC — это профессиональный фреймворк эксплуатации, созданный для серьезных исследователей безопасности и охотников за баг-баунти.

⚡ Уникальные возможности

  • 🎯 Режим непрерывной атаки — Держит цель недоступной, пока вы не остановите (Ctrl+C для автоматического восстановления!)
  • 🛡️ Продвинутый обход WAF — Автоматически обнаруживает и обходит 8+ основных WAF (Cloudflare, AWS, Akamai и др.)
  • 🎨 Красивый терминальный интерфейс — Киберпанк-стилизация с живыми дашбордами
  • 📊 Профессиональные отчеты — JSON/Markdown/HTML с оценкой CVSS
  • 🔐 Этические гарантии — Встроенные проверки авторизации и оговорки
  • 💣 10+ вариантов полезных нагрузок — Base64, URL, Unicode, Hex кодирование и другое

🚀 Быстрый старт

Установка (одной командой!)

root@kitploit:~
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh

Вот и всё! Зависимости устанавливаются автоматически, интерактивное меню проведет вас.

Альтернативные методы

root@kitploit:~
# Напрямую через Python
python3 exploit.py

# Продвинутый CLI режим
python3 cve_2025_55184_exploit.py -t <цель> -m scan

💻 Возможности

🎯 8 режимов атаки

РежимОписаниеСценарий использования
1. DetectПассивное снятие отпечатковБезопасная разведка
2. ScanАктивное тестирование уязвимостиПодтверждение
3. SingleОдноразовая PoCБыстрая демонстрация
4. MultiМногопоточный (5 потоков)Умеренное тестирование
5. AggressiveВысокое воздействие (10+ потоков)Авторизованный пентest
6. WAFОбнаружение и обход WAFЗащищенные цели
7. ReportГенерация документацииОтправка в баг-баунти
8. Sustained🔥 НОВИНКА! Непрерывный DoSДержит цель недоступной!

💥 Режим непрерывной атаки (убийственная функция!)

root@kitploit:~
./run.sh
# Выберите: 3 (SUSTAINED ATTACK)
# ✅ Цель ПАДАЕТ и ОСТАЕТСЯ недоступной
# ✅ Нажмите Ctrl+C → Цель ВОССТАНАВЛИВАЕТСЯ автоматически

Идеально подходит для:

  • Тестирования устойчивости к DoS
  • Демонстрации воздействия клиентам
  • Доказательства концепции для баг-баунти
  • Авторизованного пентеста

🛡️ Возможности обхода WAF

Автоматически обнаруживаемые WAF:

  • Cloudflare
  • AWS WAF
  • Akamai
  • Imperva
  • F5 BIG-IP
  • Sucuri
  • ModSecurity
  • Wordfence

Методы обхода:

  • Множественное кодирование (Base64, URL, Unicode, Hex)
  • Обфускация и рандомизация заголовков
  • Ротация User-Agent (6+ профилей)
  • Контрабанда HTTP-запросов
  • Внедрение null-байтов
  • Цепочки двойного кодирования
  • Вариация таймингов
  • Подмена прокси-заголовков

📖 Документация

  • docs/QUICKSTART.md - ⚡ Руководство по быстрому старту (ПРОЧИТАЙТЕ ЭТО СНАЧАЛА!)
  • docs/USAGE.md - Подробное руководство по использованию
  • docs/BUG_BOUNTY_EMAIL_TEMPLATE.md - Профессиональный шаблон отчета по email
  • config/config.json - Справочник по конфигурации
  • config/payloads.json - База данных полезных нагрузок

🎥 Связанные ресурсы

📹 Учебник по эксплуатации CVE-2025-55182

Ищете эксплуатацию CVE-2025-55182? Посмотрите это видео:

CVE-2025-55182 Tutorial

▶️ Смотреть на YouTube: Эксплуатация CVE-2025-55182


🎨 Скриншоты

Терминальный баннер

root@kitploit:~
╔══════════════════════════════════════════════════════════╗
║                                                          ║
║     ______     ________    _____    ___   ___            ║
║    / ____/    / ____/ /   / __  \  / _ \ / _ \           ║
║   / /   __   / /_  / /    \__ \ / / /_\ / /_\ \          ║
║  / /__ /  \ /___/ / /___ ___/ /_/\__  /\__  /           ║
║  \____/    /_____/______//____/     /_/   /_/            ║
║                                                          ║
║   by CyberTechAjju | "KEEP LEARNING KEEP HACKING"       ║
╚══════════════════════════════════════════════════════════╝

Живой дашборд атаки

root@kitploit:~
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Всего запросов          │    847    │     ✓       │
│ Успешных атак           │    521    │     💥      │
│ Таймаутов               │    521    │     ⏱️      │
│ Ошибок                  │    326    │     ❌      │
│ Процент успеха          │   61.5%   │     🎯      │
└─────────────────────────────────────────────────┘

💡 Примеры использования

Пример 1: Быстрая проверка уязвимости

root@kitploit:~
./run.sh
Введите цель: http://localhost:3000
Выберите: 1 (Quick Scan)
Авторизация: YES I AM AUTHORIZED
# Результаты через секунды!

Пример 2: Непрерывная DoS-атака

root@kitploit:~
./run.sh
Введите цель: http://vulnerable-site.com
Выберите: 3 (SUSTAINED ATTACK)
Авторизация: YES I AM AUTHORIZED
Тип: ATTACK
# Цель падает
# Следите за воздействием
# Нажмите Ctrl+C, когда закончите
# Цель восстанавливается автоматически!

Пример 3: Цель под защитой WAF

root@kitploit:~
./run.sh
Введите цель: https://protected.cloudflare.com
Выберите: 4 (WAF Bypass)
# Автоматически обнаруживает Cloudflare
# Пробует варианты кодирования
# Показывает успех/неудачу обхода

📊 Арсенал полезных нагрузок

Этот инструмент включает 10+ вариантов эксплуатации:

Тип нагрузкиКодированиеУспешностьОписание
BasicНет95%Оригинальная циклическая ссылка
URL EncodedURL80%Обход простых фильтров
Base64Base6475%Уклонение от сопоставления с образцом
Double URL2x URL70%Продвинутый обход WAF
UnicodeUnicode65%Уклонение через кодировку символов
HexHexadecimal60%Шестнадцатеричные escape-последовательности
MixedРазличные55%Комбинированные техники
FragmentedРазделение50%Обход на основе фрагментов
NestedНет85%Более глубокая рекурсия
Array-basedНет70%Циклические ссылки на массивы

🔐 Этические гарантии

Встроенные механизмы защиты

✅ Запросы авторизации — Перед каждой атакой необходимо ввести "YES I AM AUTHORIZED"
✅ Юридические предупреждения — Отображаются при запуске с четкими инструкциями
✅ Корректное завершение — Ctrl+C останавливает чистo, позволяя цели восстановиться
✅ Ограничение частоты — Настраиваемые задержки предотвращают непреднамеренный ущерб
✅ Проверка области — Список авторизованных доменов в конфигурации
✅ Полное логирование — Все действия записываются для подотчетности


⚠️ Юридический отказ

root@kitploit:~
🚨 ТОЛЬКО АВТОРИЗОВАННОЕ ИСПОЛЬЗОВАНИЕ 🚨

Этот инструмент предназначен ИСКЛЮЧИТЕЛЬНО для:
  ✅ Авторизованного пентеста с письменного разрешения
  ✅ Программ баг-баунти в рамках определенной области
  ✅ Исследований безопасности в контролируемых средах
  ✅ Образовательных целей на собственной инфраструктуре

НЕАВТОРИЗОВАННОЕ ИСПОЛЬЗОВАНИЕ СТРОГО ЗАПРЕЩЕНО И НЕЗАКОННО!

Автор (CyberTechAjju) не несет НИКАКОЙ ответственности за:
  ❌ Неправильное использование этого инструмента
  ❌ Неавторизованное тестирование или атаки
  ❌ Ущерб системам или услугам
  ❌ Юридические последствия ненадлежащего использования

Используя этот инструмент, вы соглашаетесь:
  ✓ Получить явное письменное разрешение перед тестированием
  ✓ Соблюдать все применимые законы и нормативные акты
  ✓ Следовать практике ответственного раскрытия информации
  ✓ Использовать только для законных исследований безопасности

🏆 Рабочий процесс баг-баунти

Идеально подходит для профессиональной охоты за баг-баунти:

root@kitploit:~
graph LR
    A[Разведка] --> B[Режим Detect]
    B --> C[Режим Scan]
    C --> D[Подтвердить уязвимость]
    D --> E[Сгенерировать отчет]
    E --> F[Отправить]
    F --> G[Вознаграждение! 💰]
  1. Разведка — Используйте режим detect (пассивный)
  2. Проверка — Запустите режим scan (активный)
  3. Разработка PoC — Одиночная или непрерывная атака
  4. Документирование — Сгенерируйте профессиональный отчет
  5. Отправка — Используйте приложенный шаблон email
  6. Сотрудничество — Работайте с командой безопасности
  7. Раскрытие — Ответственное раскрытие после исправления

📁 Структура проекта

root@kitploit:~
CVE-2025-55184-POC-Expolit/
├── run.sh                           # 🚀 Быстрый запуск (НАЧНИТЕ ЗДЕСЬ!)
├── exploit.py                       # 🎯 Простой интерактивный режим
├── cve_2025_55184_exploit.py       # 🔧 Продвинутый CLI инструмент
├── requirements.txt                 # 📦 Зависимости
├── README.md                        # 📄 Этот файл
├── .gitignore                       # Шаблоны игнорирования
│
├── modules/                         # 🔌 Основные модули
│   ├── ui_manager.py               # 🎨 Движок терминального интерфейса
│   ├── waf_bypass.py               # 🛡️ Модуль обхода WAF
│   └── utils.py                    # 🔧 Утилиты и отчетность
│
├── config/                          # ⚙️ Конфигурационные файлы
│   ├── config.json                 # Настройки и режимы атаки
│   └── payloads.json               # 💣 База данных эксплойтов (10+ вариантов)
│
└── docs/                            # 📚 Документация
    ├── QUICKSTART.md               # ⚡ Краткое руководство
    ├── USAGE.md                    # 📖 Подробная документация
    └── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 Шаблон отчета по email

🛠️ Технические детали

Как это работает

  1. Формирование нагрузки — Генерируется циклическая ссылка ("$@0")
  2. Внедрение заголовка — Добавляется заголовок Next-Action: x или специфичный для фреймворка
  3. Отправка запроса — POST с искаженными данными на конечную точку RSC
  4. Обработка сервером — Десериализатор RSC сталкивается с само-ссылкой
  5. Бесконечный цикл — Сервер входит в бесконечную рекурсию
  6. Истощение ресурсов — Загрузка CPU/Памяти достигает 100%
  7. Нарушение работы — Приложение перестает отвечать
  8. Достижение DoS — Полный отказ в обслуживании

Первопричина

root@kitploit:~
// Уязвимая логика десериализации RSC
function deserialize(payload) {
  if (payload.startsWith("$@")) {
    const ref = parseInt(payload.substring(2));
    return deserialize(payload); // ← Бесконечная рекурсия!
  }
}

🤝 Вклад в проект

Приветствуются вклады! Области для улучшения:

  • Поддержка дополнительных фреймворков
  • Новые техники обхода WAF
  • Варианты полезных нагрузок
  • Улучшение документации
  • Исправление ошибок

Примечание: Все вклады должны соответствовать принципам этического использования.


📚 Ссылки

  • CVE-2025-55184 - NVD
  • Рекомендации по безопасности Next.js
  • React Server Components
  • Руководство по тестированию OWASP
  • Учебник по CVE-2025-55182

📧 Контакты и поддержка

Автор: CyberTechAjju
Девиз: "KEEP LEARNING KEEP HACKING"

Нашли ошибку? Есть предложения? Откройте issue!


📄 Лицензия

Только авторизованное использование — Этот инструмент предоставлен исключительно для законных целей тестирования безопасности. Несанкционированное использование запрещено законом.


🌟 Поддержите проект

Если этот инструмент помог вам в баг-баунти или исследовании безопасности:

  • ⭐ Поставьте звезду этому репозиторию
  • 🐛 Сообщайте об ошибках через issues
  • 📧 Делитесь своими историями успеха
  • 🔄 Вносите улучшения

🔥 Сделано с ⚡ от CyberTechAjju

"УЧИТЕСЬ И ВЗЛАМЫВАЙТЕ"

Даем этичным хакерам силы делать веб безопаснее, одну уязвимость за раз.


Visitors GitHub issues GitHub forks GitHub stars

Скачать инструмент