Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
react2shell-CVE-2025-55182-full-rce-script — Vulnerabilità React2Shell (CVE-2025-55182 / CVE-2025-66478) Script completo | Kitploit
Strumenti/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneStrumento di Accesso Remoto

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

Vulnerabilità React2Shell (CVE-2025-55182 / CVE-2025-66478) Script completo

Vedi Repository
338 mesi faNon ancora revisionato

Next.js React2Shell (CVE-2025-55182) Exploit Tool

Uno strumento proof-of-concept per dimostrare la critica vulnerabilità React2Shell (CVE-2025-55182 / CVE-2025-66478) esclusivamente su ambienti di test autorizzati e locali.

⚠️ AVVERTENZA CRITICA: SFRUTTAMENTO ATTIVO

Questa vulnerabilità (CVSS 10.0) è attivamente sfruttata da sofisticati attori delle minacce. Amazon Threat Intelligence riporta che molteplici gruppi sponsorizzati da stati legati alla Cina, tra cui Earth Lamia e Jackpot Panda, hanno iniziato a strumentalizzare exploit pubblici entro poche ore dalla divulgazione. La U.S. Cybersecurity and Infrastructure Security Agency (CISA) l'ha aggiunta al proprio catalogo Known Exploited Vulnerabilities (KEV).

  • SOLO USO LEGALE: Utilizzare esclusivamente contro sistemi di tua proprietà o per i quali disponi di esplicita autorizzazione scritta al test.
  • PATCH IMMEDIATA RICHIESTA: Se vulnerabile, devi aggiornare immediatamente. L'applicazione della patch è l'unica mitigazione definitiva.
  • NESSUNA GARANZIA: Questo strumento è destinato esclusivamente a scopi educativi e di valutazione della sicurezza autorizzata.

📄 Panoramica della Vulnerabilità

CVE-2025-55182 (React2Shell) è una vulnerabilità critica di Remote Code Execution (RCE) pre-autenticazione nel protocollo "Flight" dei React Server Components (RSC). Un identificatore separato, CVE-2025-66478, è stato assegnato a Next.js ma è stato successivamente rifiutato come duplicato di CVE-2025-55182, poiché entrambi condividono la stessa causa principale.

  • Causa Principale: Deserializzazione insicura nel pacchetto server-side di React. La logica di decodifica del protocollo Flight non valida correttamente i payload controllati dall'attaccante, consentendo l'inquinamento del prototipo (prototype pollution) e l'influenza sui percorsi di esecuzione lato server.
  • Vettore di Attacco: Non autenticato. Gli attaccanti possono attivare l'exploit inviando una singola richiesta HTTP POST appositamente modificata a un endpoint del server.
  • Affidabilità: I test hanno mostrato che lo sfruttamento ha un'affidabilità quasi del 100% contro configurazioni predefinite vulnerabili.
  • Ambito: Un'applicazione è vulnerabile se supporta i React Server Components (RSC), anche se non implementa esplicitamente le Server Functions.

📖 Utilizzo

Sintassi di Base

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Esempi

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Software Interessato e Versioni con Patch

La vulnerabilità ha origine in specifici pacchetti React e interessa qualsiasi framework che li includa.

Non Interessati: Next.js 13.x, le versioni stabili di Next.js 14.x, le applicazioni Pages Router e il Edge Runtime non sono vulnerabili.

🔬 Dettagli Tecnici e Sfruttamento

Il Difetto nel Protocollo Flight

Il protocollo RSC Flight serializza i dati per la comunicazione client-server. La vulnerabilità risiede nella logica di deserializzazione sul server, che espande in modo non sicuro le proprietà degli oggetti dal payload in arrivo senza un'adeguata validazione. Ciò consente a un attaccante di iniettare chiavi dannose (come __proto__ o constructor) nella richiesta, portando a prototype pollution.

Una volta inquinata la catena del prototipo, il server segue percorsi di esecuzione influenzati dall'attaccante. Questo può essere concatenato per eseguire codice JavaScript arbitrario con privilegi del server, portando alla completa Remote Code Execution (RCE).

Attività Post-Sfruttamento

I ricercatori di sicurezza hanno osservato exploit riusciti che portano a:

  • Raccolta di Credenziali: Tentativi di identificare ed esfiltrare credenziali cloud (ad es., da .aws/credentials).
  • Mining di Criptovalute: Distribuzione di miner come XMRig.
  • Distribuzione di Malware: Installazione di framework come il C2 framework Sliver.

🛡️ Mitigazione e Risposta

1. Patch Immediata (Soluzione Principale)

L'applicazione della patch è obbligatoria ed è l'unico modo per eliminare completamente la vulnerabilità. Non esiste alcuna impostazione di configurazione per disabilitare il percorso di codice vulnerabile.

root@kitploit:~
# Per gli utenti Next.js, aggiornare all'ultima versione corretta nella propria linea di rilascio.
# Esempio: se si utilizza Next.js 15.5.x:
npm install [email protected]

# Assicurarsi inoltre che le dipendenze React siano aggiornate:
npm install react@latest react-dom@latest

Verificare che i file package-lock.json o yarn.lock riflettano le versioni corrette dei pacchetti react-server-dom-* (19.0.1, 19.1.2 o 19.2.1).

2. Protezioni Temporanee (Regole WAF)

In attesa della patch, distribuire regole Web Application Firewall (WAF) per bloccare i tentativi di exploit:

  • AWS WAF: Il gruppo di regole gestito AWSManagedRulesKnownBadInputsRuleSet (v1.24+) include regole per questa CVE.
  • Google Cloud Armor: È disponibile una regola preconfigurata cve-canary.
  • Palo Alto Networks: Sono disponibili firme per prodotti come Snort.

Nota: Le regole WAF sono una mitigazione temporanea e incompleta. Non sostituiscono la necessità di applicare la patch.

3. Indicatori di Compromissione (IOC)

Esaminare i log per questi segni di tentativi di sfruttamento:

  • Rete: Richieste POST con header next-action o rsc-action-id. Corpi di richiesta contenenti pattern come $@ o "status":"resolved_model".
  • Host: Esecuzione inattesa di comandi (whoami, id, uname), letture di /etc/passwd o scritture di file in /tmp/ (ad es., pwned.txt) da parte di processi Node.js.

⚖️ Aspetti Legali, Etica e Divulgazione Responsabile

Questo strumento dimostra una vulnerabilità con un punteggio CVSS di 10.0 (Severità Massima) attualmente sotto sfruttamento attivo sponsorizzato da stati.

  • Autorizzazione Richiesta: I test devono essere limitati ad ambienti di tua proprietà e sotto il tuo controllo (ad es., localhost, laboratori isolati). Il test non autorizzato è illegale.
  • Divulgazione Responsabile: Se scopri un sistema di terze parti vulnerabile, non sfruttarlo. Documenta i risultati e divulga la cosa in modo responsabile al proprietario del sistema.
  • Scopo: Questo strumento è inteso per l'istruzione, il penetration testing autorizzato e per aiutare i professionisti della sicurezza a comprendere la minaccia al fine di dare priorità all'applicazione delle patch.

🔗 Riferimenti e Crediti

  • Avviso Ufficiale Next.js (CVE-2025-66478)
  • Scoperta: Lachlan Davidson, che ha scoperto e divulgato responsabilmente la vulnerabilità.
  • Threat Intelligence: AWS, Wiz e altri team che monitorano lo sfruttamento in ambiente reale.

Ricorda: Questo strumento dimostra perché l'applicazione delle patch è urgente. Usa questa conoscenza per migliorare la sicurezza e difendere i sistemi, non per comprometterli. Assicurati che tutte le tue dipendenze siano aggiornate alle versioni corrette elencate sopra.

Scarica lo strumento
ComponenteVersioni VulnerabiliVersioni con PatchNote
Pacchetti React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Fonte del difetto a monte.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 e successive
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principale interessato.
Altri FrameworkReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAggiornare a versioni che utilizzano pacchetti React corretti (>19.0.1, 19.1.2, 19.2.1).Vulnerabili se utilizzano i pacchetti React interessati.