
Questo è uno strumento di exploit di sicurezza che prende di mira CVE-2025-55182. Sfrutta una vulnerabilità di Remote Code Execution (RCE) in React Server Components.
Questo è uno strumento di sfruttamento della sicurezza mirato a CVE-2025-55182. Sfrutta una vulnerabilità di Remote Code Execution (RCE) nei React Server Components
🔥 CVE-2025-55182 Background
CVE-2025-55182 (ampiamente indicato anche come “React2Shell”) è una vulnerabilità critica di remote code execution (RCE) trovata nei React Server Components (RSC) — parte dell'ecosistema moderno di React.js. È stato divulgato pubblicamente il 3 dicembre 2025 e rapidamente aggiunto al catalogo delle vulnerabilità note sfruttate (Known Exploited Vulnerabilities Catalog) di CISA statunitense, il che indica che è stato osservato uno sfruttamento attivo in natura.
Fonte esterna : https://www.thehackerwire.com/vulnerability/CVE-2025-55182
python react-2-shell-ultimate.py -h (Per il menu di aiuto)
python react-2-shell-ultimate.py -t http://target.com -c "echo Testing"
python react-2-shell-ultimate.py -t http://target.com -c "hostname"
python react-2-shell-ultimate.py -t http://target.com -c "whoami" -v
Multipart POST (Metodo di sfruttamento originale)
JSON POST (Payload in formato JSON)
GET con parametri di query (Sfruttamento basato su URL)
Ottimizzato per Windows (Payload specifici per Windows)
Metodo di output su file (Scrive l'output in file temporanei)
POST con form-urlencoded (Invio tradizionale di moduli)
Costruzione dinamica di payload con misure anti-rilevamento
Sanificazione e escaping dei comandi
Payload specifici per piattaforma (Windows/Linux)
Molteplici metodi di estrazione dell'output
Decodifica di risposte codificate (codifica URL, sequenze di escape)
Estrazione dell'output da reindirizzamenti, header e corpo della risposta
Gestione di diverse condizioni di errore
Rotazione casuale dello User-Agent
Bypass della verifica del certificato SSL
Output dettagliato minimo/controllato
Generazione di una stringa di test univoca per la conferma della vulnerabilità
Opzione di test non distruttiva
Python 3.6 e versioni successive
Sistema operativo: Multipiattaforma (Windows/Linux/macOS)
pip install requests
pip install urllib3