Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55184-POC-Expolit — Framework di sfruttamento Denial of Service (DoS) di livello professionale per CVE-2025-55184 che prende di mira i React Server Components. Include 8 modalità di attacco, bypass WAF e oltre 10 varianti di payload per test di sicurezza autorizzati e bug bounty hunting. | Kitploit
Strumenti/GitHubGitHub/cybertechajju/cve-2025-55184-poc-expolit
Scanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebBypass WAFPenetration TestingApprendimento e FormazioneRed Teaming

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
cybertechajju/cve-2025-55184-poc-expolit

CVE-2025-55184-POC-Expolit

Framework di sfruttamento Denial of Service (DoS) di livello professionale per CVE-2025-55184 che prende di mira i React Server Components. Include 8 modalità di attacco, bypass WAF e oltre 10 varianti di payload per test di sicurezza autorizzati e bug bounty hunting.

Vedi Repository
2228 mesi faRevisionato da Kitploit

🔥 CVE-2025-55184 Strumento di Sfruttamento Avanzato

Security Python License Stars

Framework Professionale di Sfruttamento DoS per React Server Components

"IMPARA SEMPRE, HACKERA SEMPRE" - CyberTechAjju

🚀 Avvio Rapido • 📖 Documentazione • 💻 Caratteristiche • ⚠️ Avvertenza Legale


🎯 Informazioni su CVE-2025-55184

CVE-2025-55184 è una vulnerabilità di Denial of Service (DoS) ad alta gravità che colpisce le implementazioni di React Server Components (RSC). La vulnerabilità consente a un aggressore remoto di causare un'interruzione completa del servizio tramite payload di riferimento circolare appositamente creati.

📊 Dettagli sulla Vulnerabilità

🎯 Framework Affetti

  • ❌ Next.js (versioni 13.x - 14.1.0)
  • ❌ Waku (versioni < 0.19.2)
  • ❌ Remix (versioni < 2.5.1)
  • ❌ Qualsiasi app React abilitata RSC (React 18.0.0 - 18.2.0)

✅ Versioni Corrette

  • ✅ Next.js ≥ 14.1.1
  • ✅ Waku ≥ 0.19.2
  • ✅ Remix ≥ 2.5.1
  • ✅ React ≥ 18.3.0

🔥 Cosa Rende Speciale Questo Strumento?

Non è solo un semplice PoC - è un framework di sfruttamento di livello professionale progettato per seri ricercatori di sicurezza e cacciatori di bug bounty.

⚡ Caratteristiche Uniche

  • 🎯 Modalità di Attacco Sostenuto - Mantiene il bersaglio inattivo finché non lo fermi (Ctrl+C per il ripristino automatico!)
  • 🛡️ Bypass WAF Avanzato - Rileva automaticamente e aggira più di 8 WAF principali (Cloudflare, AWS, Akamai, ecc.)
  • 🎨 Bellissima Interfaccia Terminale - A tema cyberpunk con dashboard live
  • 📊 Report Professionali - JSON/Markdown/HTML con punteggio CVSS
  • 🔐 Garanzie Etiche - Controlli di autorizzazione e disclaimer integrati
  • 💣 10+ Varianti di Payload - Codifica Base64, URL, Unicode, Hex e altro

🚀 Avvio Rapido

Installazione (Un Comando!)

root@kitploit:~
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh

Tutto qui! Le dipendenze si installano automaticamente, il menu interattivo ti guida.

Metodi Alternativi

root@kitploit:~
# Python directly
python3 exploit.py

# Advanced CLI mode
python3 cve_2025_55184_exploit.py -t <target> -m scan

💻 Caratteristiche

🎯 8 Modalità di Attacco

💥 Modalità di Attacco Sostenuto (Killer Feature!)

root@kitploit:~
./run.sh
# Choose: 3 (SUSTAINED ATTACK)
# ✅ Target goes DOWN and STAYS DOWN
# ✅ Press Ctrl+C → Target RECOVERS automatically

Perfetto per:

  • Testare la resilienza DoS
  • Dimostrare l'impatto ai clienti
  • Proof-of-concept per bug bounty
  • Penetration test autorizzato

🛡️ Capacità di Bypass WAF

WAF rilevati automaticamente:

  • Cloudflare
  • AWS WAF
  • Akamai
  • Imperva
  • F5 BIG-IP
  • Sucuri
  • ModSecurity
  • Wordfence

Tecniche di Evasione:

  • Codifica multipla (Base64, URL, Unicode, Hex)
  • Offuscamento e randomizzazione degli header
  • Rotazione User-Agent (6+ profili)
  • HTTP request smuggling
  • Iniezione di byte nullo
  • Catene di doppia codifica
  • Variazione dei tempi
  • Spoofing degli header proxy

📖 Documentazione

  • docs/QUICKSTART.md - ⚡ Guida all'avvio rapido (LEGGI QUESTO PRIMA!)
  • docs/USAGE.md - Guida completa all'uso
  • docs/BUG_BOUNTY_EMAIL_TEMPLATE.md - Formato report email professionale
  • config/config.json - Riferimento configurazione
  • config/payloads.json - Database dei payload

🎥 Risorse Correlate

📹 Tutorial Exploit CVE-2025-55182

Cerchi lo sfruttamento di CVE-2025-55182? Guarda questo video:

Tutorial CVE-2025-55182

▶️ Guarda su YouTube: Sfruttamento CVE-2025-55182


🎨 Schermate

Banner del Terminale

root@kitploit:~
╔══════════════════════════════════════════════════════════╗
║                                                          ║
║     ______     ________    _____    ___   ___            ║
║    / ____/    / ____/ /   / __  \  / _ \ / _ \           ║
║   / /   __   / /_  / /    \__ \ / / /_\ / /_\ \          ║
║  / /__ /  \ /___/ / /___ ___/ /_/\__  /\__  /           ║
║  \____/    /_____/______//____/     /_/   /_/            ║
║                                                          ║
║   by CyberTechAjju | "KEEP LEARNING KEEP HACKING"       ║
╚══════════════════════════════════════════════════════════╝

Dashboard di Attacco Live

root@kitploit:~
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ Total Requests        │    847    │     ✓       │
│ Successful Attacks    │    521    │     💥      │
│ Timeouts              │    521    │     ⏱️      │
│ Errors                │    326    │     ❌      │
│ Success Rate          │   61.5%   │     🎯      │
└─────────────────────────────────────────────────┘

💡 Esempi di Utilizzo

Esempio 1: Controllo Rapido di Vulnerabilità

root@kitploit:~
./run.sh
Enter target: http://localhost:3000
Choose: 1 (Quick Scan)
Authorization: YES I AM AUTHORIZED
# Results in seconds!

Esempio 2: Attacco DoS Sostenuto

root@kitploit:~
./run.sh
Enter target: http://vulnerable-site.com
Choose: 3 (SUSTAINED ATTACK)
Authorization: YES I AM AUTHORIZED
Type: ATTACK
# Target goes down
# Monitor impact
# Press Ctrl+C when done
# Target recovers automatically!

Esempio 3: Bersaglio Protetto da WAF

root@kitploit:~
./run.sh
Enter target: https://protected.cloudflare.com
Choose: 4 (WAF Bypass)
# Auto-detects Cloudflare
# Tries encoding variations
# Shows bypass success/failure

📊 Arsenale dei Payload

Questo strumento include 10+ varianti di exploit:


🔐 Garanzie Etiche

Meccanismi di Protezione Integrati

✅ Prompt di Autorizzazione - Devi digitare "YES I AM AUTHORIZED" prima di ogni attacco
✅ Avvertenze Legali - Visualizzate all'avvio con linee guida chiare
✅ Spegnimento Graduale - Ctrl+C ferma pulitamente, permette il ripristino del bersaglio
✅ Limitazione della Velocità - Ritardi configurabili prevengono danni non intenzionali
✅ Validazione dell'Ambito - Elenco di domini autorizzati nella configurazione
✅ Registrazione Completa - Tutte le azioni registrate per responsabilità


⚠️ Avvertenza Legale

root@kitploit:~
🚨 AUTHORIZED USE ONLY 🚨

This tool is designed EXCLUSIVELY for:
  ✅ Authorized penetration testing with written permission
  ✅ Bug bounty programs within defined scope
  ✅ Security research in controlled environments
  ✅ Educational purposes on your own infrastructure

UNAUTHORIZED USE IS STRICTLY PROHIBITED AND ILLEGAL!

The author (CyberTechAjju) assumes NO responsibility for:
  ❌ Misuse of this tool
  ❌ Unauthorized testing or attacks
  ❌ Damage to systems or services
  ❌ Legal consequences from improper use

By using this tool, you agree to:
  ✓ Obtain explicit written authorization before testing
  ✓ Comply with all applicable laws and regulations
  ✓ Follow responsible disclosure practices
  ✓ Use only for legitimate security research

🏆 Flusso di Lavoro Bug Bounty

Perfetto per la caccia professionale di bug bounty:

root@kitploit:~
graph LR
    A[Recon] --> B[Detect Mode]
    B --> C[Scan Mode]
    C --> D[Confirm Vuln]
    D --> E[Generate Report]
    E --> F[Submit]
    F --> G[Reward! 💰]
  1. Ricognizione - Usa la modalità di rilevamento (passiva)
  2. Verifica - Esegui la modalità scansione (attiva)
  3. Sviluppo PoC - Attacco singolo o sostenuto
  4. Documentazione - Genera report professionale
  5. Invio - Usa il template email fornito
  6. Collaborazione - Lavora con il team di sicurezza
  7. Divulgazione - Divulgazione responsabile dopo la patch

📁 Struttura del Progetto

root@kitploit:~
CVE-2025-55184-POC-Expolit/
├── run.sh                           # 🚀 Lanciatore rapido (INIZIA QUI!)
├── exploit.py                       # 🎯 Modalità interattiva semplice
├── cve_2025_55184_exploit.py       # 🔧 Strumento CLI avanzato
├── requirements.txt                 # 📦 Dipendenze
├── README.md                        # 📄 Questo file
├── .gitignore                       # Modelli di ignoranza
│
├── modules/                         # 🔌 Moduli core
│   ├── ui_manager.py               # 🎨 Motore UI terminale
│   ├── waf_bypass.py               # 🛡️ Modulo di evasione WAF
│   └── utils.py                    # 🔧 Utilità e reporting
│
├── config/                          # ⚙️ File di configurazione
│   ├── config.json                 # Impostazioni e modalità di attacco
│   └── payloads.json               # 💣 Database exploit (10+ varianti)
│
└── docs/                            # 📚 Documentazione
    ├── QUICKSTART.md               # ⚡ Guida rapida
    ├── USAGE.md                    # 📖 Documentazione dettagliata
    └── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 Formato report email

🛠️ Dettagli Tecnici

Come Funziona

  1. Creazione del Payload - Genera riferimento circolare ("$@0")
  2. Iniezione di Header - Aggiunge Next-Action: x o header specifici del framework
  3. Invio della Richiesta - Invia dati malformati tramite POST all'endpoint RSC
  4. Elaborazione Server - Il deserializzatore RSC incontra il self-reference
  5. Loop Infinito - Il server entra in ricorsione infinita
  6. Esaurimento Risorse - Picco di CPU/memoria al 100%
  7. Interruzione del Servizio - L'applicazione diventa non responsiva
  8. Raggiungimento DoS - Negazione completa del servizio

Causa Principale

root@kitploit:~
// Vulnerable RSC deserialization logic
function deserialize(payload) {
  if (payload.startsWith("$@")) {
    const ref = parseInt(payload.substring(2));
    return deserialize(payload); // ← Infinite recursion!
  }
}

🤝 Contributi

I contributi sono benvenuti! Aree di miglioramento:

  • Supporto per framework aggiuntivi
  • Nuove tecniche di bypass WAF
  • Variazioni di payload
  • Miglioramenti alla documentazione
  • Correzioni di bug

Nota: Tutti i contributi devono mantenere i principi di uso etico.


📚 Riferimenti

  • CVE-2025-55184 - NVD
  • Avvisi di Sicurezza Next.js
  • Componenti Server React
  • Guida ai Test OWASP
  • Tutorial CVE-2025-55182

📧 Contatto e Supporto

Autore: CyberTechAjju
Motto: "IMPARA SEMPRE, HACKERA SEMPRE"

Hai trovato un bug? Hai suggerimenti? Apri un issue!


📄 Licenza

Solo per Uso Autorizzato - Questo strumento è fornito esclusivamente per scopi di test di sicurezza legittimi. L'uso non autorizzato è vietato dalla legge.


🌟 Mostra il Tuo Supporto

Se questo strumento ti ha aiutato nel bug bounty o nella ricerca sulla sicurezza:

  • ⭐ Metti una stella a questo repository
  • 🐛 Segnala bug tramite issues
  • 📧 Condividi le tue storie di successo
  • 🔄 Contribuisci con miglioramenti

🔥 Realizzato con ⚡ da CyberTechAjju

"IMPARA SEMPRE, HACKERA SEMPRE"

Dare potere agli hacker etici per rendere il web più sicuro, una vulnerabilità alla volta.


Visitors GitHub issues GitHub forks GitHub stars

Scarica lo strumento
ProprietàValore
CVE IDCVE-2025-55184
Punteggio CVSS7.5 (Alto)
Vettore d'AttaccoRete (Remoto)
ComplessitàBassa
Privilegi RichiestiNessuno (Non autenticato)
ImpattoDoS Completo, Esaurimento Risorse
ModalitàDescrizioneCaso d'Uso
1. RilevamentoImpronta digitale passivaRicognizione sicura
2. ScansioneTest di vulnerabilità attiviConferma
3. SingoloPoC singoloDimostrazione rapida
4. MultiMulti-thread (5 thread)Test moderato
5. AggressivoAlto impatto (10+ thread)Penetration test autorizzato
6. WAFRilevamento e bypass WAFBersagli protetti
7. ReportGenera documentazioneInvio bug bounty
8. Sostenuto🔥 NUOVO! DoS continuoMantiene il bersaglio giù!
Tipo di PayloadCodificaTasso di SuccessoDescrizione
BaseNessuna95%Riferimento circolare originale
URL encodedURL80%Bypassa filtri semplici
Base64Base6475%Elude il pattern matching
Doppio URL2x URL70%Bypass WAF avanzato
UnicodeUnicode65%Evasione di codifica caratteri
HexEsadecimale60%Sequenze di escape hex
MistoVarie55%Tecniche combinate
FrammentatoDiviso50%Bypass basato su frammenti
AnnidatoNessuna85%Ricorsione più profonda
Basato su ArrayNessuna70%Riferimenti circolari array