Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
R2C-CVE-2025-55182-66478 — 🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478 | Kitploit
Strumenti/GitHubGitHub/cybertechajju/r2c-cve-2025-55182-66478
RicognizioneScanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingCommand and ControlApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Red Teaming
Sviluppo Payload
GitHubcybertechajju/r2c-cve-2025-55182-66478

R2C-CVE-2025-55182-66478

🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478

Vedi RepositorySito web
2439 mesi faRevisionato da Kitploit
Condividi

🔥React2Shell Toolkit-CVE-2025-55182 & CVE-2025-66478

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

🚨 RCE Critica in React Server Components e Next.js 🚨

Toolkit professionale per Red Team per il rilevamento e lo sfruttamento di CVE-2025-55182

🔍 Funzionalità • ⚡ Avvio Rapido • 📚 Documentazione • 🤝 Contatti


🎯 Informazioni su CVE-2025-55182 e CVE-2025-66478

🐛 Cos'è React2Shell?

React2Shell è una vulnerabilità critica di Esecuzione di Codice Remota (RCE) non autenticata che colpisce React Server Components (RSC) e le applicazioni Next.js.

CVE IDComponentePunteggio CVSSImpatto
CVE-2025-55182React Server Components10.0 🔴Compromissione completa del server
CVE-2025-66478Next.js Server Actions10.0 🔴Compromissione totale del sistema

🎭 Vettore d'Attacco

root@kitploit:~
// L'attaccante invia un payload malevolo del protocollo Flight
POST / HTTP/1.1
Next-Action: exploit
Content-Type: multipart/form-data

{"__proto__": "pollution", "then": "gadget_chain"} 
    ↓
Deserializzazione non sicura
    ↓
Inquinamento del prototipo
    ↓
💥 Esecuzione di codice remota 💥

🎯 Versioni Affette

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x, 16.x (con App Router)
  • Framework: React Router, Waku, Vite RSC, Parcel, RedwoodSDK

✅ Versioni Corrette

  • React: 19.0.1+, 19.1.2+, 19.2.1+
  • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 16.0.7+

📸 Prova di Concetto

🎯 Dimostrazioni di Sfruttamento in Tempo Reale

🔓 Sfruttamento RCE Riuscito

POC 3 - Dimostrazione RCE

Esecuzione di comandi tramite la vulnerabilità React2Shell

💥 Conferma della Vulnerabilità

POC 4 - Prova di Sfruttamento

Compromissione del server tramite il protocollo Flight

⚠️ Questi screenshot mostrano lo sfruttamento reale in ambienti controllati
Utilizzare responsabilmente e solo con la debita autorizzazione


🛠️ Componenti del Toolkit

Questo repository contiene 4 strumenti di livello professionale per il rilevamento e lo sfruttamento di CVE-2025-55182:

🔍 Template Nuclei

Scanner Avanzato

Nuclei

✅ 5 Payload
✅ Zero Falsi Positivi
✅ Validazione Matematica
✅ Scansione Batch

🐍 Scanner Shodan

Scoperta dei Target

Python

✅ Ricerca Automatica
✅ Scansione di Massa
✅ 50+ Query Shodan
✅ Procedura Guidata Interattiva

💻 Exploit Bash

Framework CLI

Bash

✅ 8 Payload Predefiniti
✅ Modalità Interattiva
✅ Supporto Multi-Target
✅ Interfaccia Cyberpunk

🔧 Estensione Burp

Test Manuale

Burp

✅ 30+ Payload
✅ Scansione Attiva + Passiva
✅ Interfaccia Grafica
✅ Integrazione Collaborator


⚡ Avvio Rapido

📦 Installazione

root@kitploit:~
# Clona il repository
git clone https://github.com/cybertechajju/R2C-CVE-2025-55182-66478.git
cd R2C-CVE-2025-55182-66478

# Installa le dipendenze Python
pip install -r requirements.txt
pip install -r exploits/requirements.txt

🚀 Esempi di Utilizzo

1️⃣ Scanner Nuclei (Rilevamento più Veloce)

root@kitploit:~
# Scansione di un singolo target
nuclei -t nuclei-templates/cve-2025-55182.yaml -u https://target.com

# Scansione di più target
nuclei -t nuclei-templates/cve-2025-55182.yaml -l targets.txt

2️⃣ Scanner Shodan (Scoperta di Massa)

root@kitploit:~
# Modalità procedura guidata interattiva
python exploits/shodan_scanner_advanced.py

# Oppure con chiave API direttamente
python exploits/shodan_scanner_advanced.py --api TUA_CHIAVE_API_SHODAN

3️⃣ Exploit Bash (Sfruttamento Diretto)

root@kitploit:~
# Modalità interattiva
bash exploits/scanner_advanced.sh -i

# Sfruttamento rapido
bash exploits/scanner_advanced.sh -d https://target.com -p 2

4️⃣ Estensione Burp (Test Manuale)

  1. Apri Burp Suite → Estensioni → Aggiungi
  2. Seleziona burp-extension/React2Shell_Burp.py
  3. Controlla la scheda "React2Shell Pro" per l'interfaccia grafica

📁 Struttura del Repository

root@kitploit:~
cve-2025-55182/
├── 📂 nuclei-templates/          # Template YAML di Nuclei
│   └── cve-2025-55182.yaml       # Template di rilevamento avanzato
├── 📂 exploits/                  # Strumenti di sfruttamento
│   ├── shodan_scanner_advanced.py   # Scanner di massa Shodan
│   ├── scanner_advanced.sh          # Framework di sfruttamento Bash
│   └── requirements.txt             # Dipendenze Python
├── 📂 burp-extension/            # Estensione Burp Suite
│   ├── React2Shell_Burp.py       # Estensione principale (30+ payload)
│   ├── payloads.json             # Libreria di payload
│   └── detection_rules.json      # Pattern di rilevamento
├── 📂 burp bechek/               # File BCheck per Burp Scanner
│   ├── CVE-2025-55182-React2Shell-Active.bcheck
│   └── CVE-2025-66478-NextJS-React2Shell-Active.bcheck
└── 📄 README.md                  # Questo file

🎨 Vetrina delle Funzionalità

✨ Funzionalità del Template Nuclei

  • ✅ 5 Payload di Sfruttamento: Linux, Windows, endpoint alternativi
  • ✅ Validazione Matematica: 41 * 271 = 11111 (zero falsi positivi)
  • ✅ Rilevamento Multi-Fase: Identificazione del framework → Scoperta di RSC → Validazione RCE
  • ✅ Criteri di Corrispondenza Multipli: Validazione matematica, pattern di errore, prova di esecuzione

🔥 Funzionalità dello Scanner Shodan

  • ✅ 50+ Query Shodan: Massima scoperta di target vulnerabili
  • ✅ Estrazione Intelligente: Sia indirizzi IP che nomi di dominio
  • ✅ Procedura Guidata Interattiva: Configurazione assistita per principianti
  • ✅ Interfaccia Cyberpunk: Terminale a tema neon con animazioni
  • ✅ Scansione Batch: Scansione multi-thread dei target
  • ✅ Report JSON: Report dettagliati delle vulnerabilità

💪 Funzionalità dell'Exploit Bash

  • ✅ 8 Payload Predefiniti: Informazioni di sistema, metadati AWS, rilevamento container, ecc.
  • ✅ Modalità Interattiva: Sfruttamento guidato da menu
  • ✅ Scansione Multi-Target: Scansione da elenco di file
  • ✅ Output Ricco: Risultati con codifica colore e animazioni
  • ✅ Analisi degli Errori: Diagnostica dettagliata dei guasti

🚀 Funzionalità dell'Estensione Burp

  • ✅ Libreria di 30+ Payload: Organizzata in 5 categorie
  • ✅ Scanner Duali: Monitoraggio passivo + sfruttamento attivo
  • ✅ Interfaccia Grafica a 8 Schede: Dashboard, scanner, sfruttamento, payload, risultati, configurazione, informazioni
  • ✅ Collaborator di Burp: Conferma RCE out-of-band
  • ✅ Opzioni di Esportazione: Report in JSON e CSV
  • ✅ Punteggio di Confidenza: Certo (95%), Solido (75%), Provvisorio (50%)

📚 Documentazione

📖 Guide Dettagliate

  • Utilizzo del Template Nuclei
  • Guida allo Scanner Shodan
  • Manuale dell'Estensione Burp
  • Documentazione BCheck

🎓 Risorse Didattiche

  • Comprendere i Server Components di React
  • Approfondimento sul Protocollo Flight
  • Spiegazione dell'Inquinamento del Prototipo

⚠️ Disclaimer Legale ed Etico

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                    ⚠️  AVVERTENZA CRITICA ⚠️                   ║
╚═══════════════════════════════════════════════════════════════╝

Questo toolkit è SOLO PER TEST DI SICUREZZA AUTORIZZATI.

⚖️  Uso Legale:
   ✅ Test di penetrazione con autorizzazione scritta
   ✅ Programmi di bug bounty nell'ambito definito
   ✅ Ricerca sulla sicurezza su infrastrutture di proprietà
   ✅ Scopi educativi in laboratori controllati

❌ Attività Illecite:
   ⛔ Accesso non autorizzato ai sistemi
   ⛔ Sfruttamento malevolo
   ⛔ Furto o distruzione di dati
   ⛔ Distribuzione di malware

Usando questo toolkit, accetti di utilizzarlo in modo etico e legale.
L'accesso non autorizzato ai sistemi informatici è illegale ai sensi di:
• Computer Fraud and Abuse Act (CFAA) - USA
• Computer Misuse Act - Regno Unito
• Leggi simili in tutto il mondo

🔒 Sei l'unico responsabile delle tue azioni.

🤝 Contatti

👨‍💻 CyberTechAjju

Ricercatore di Sicurezza • Specialista Red Team • Cacciatore di Bug Bounty

Motto: Keep Learning Keep Hacking 🚀

GitHub Instagram
LinkedIn Canale WhatsApp
Gruppo WhatsApp

🌟 Cronologia Stelle

Se questo toolkit ti è stato utile, per favore ⭐ metti una stella a questo repository!

Grafico Cronologia Stelle


📝 Crediti e Ringraziamenti

🙏 Ringraziamenti Speciali

  • React Security Team - Per la divulgazione responsabile
  • ProjectDiscovery - Per la piattaforma Nuclei
  • PortSwigger - Per Burp Suite
  • Emre Davut - Ispirazione originale per lo scanner Shodan
  • Comunità di Ricerca sulla Sicurezza - Per analisi CVE e PoC

🏆 Ricerca Originale

  • Assetnote React2Shell Scanner
  • PoC di Maple3142
  • Avviso Ufficiale di React

📄 Licenza

Solo per scopi didattici e test di sicurezza autorizzati

Nessuna garanzia o responsabilità fornita. Utilizzo a proprio rischio.


💬 Domande o Problemi?

Apri una Issue o contattaci sui social!

Realizzato con ❤️ da CyberTechAjju

Keep Learning. Keep Hacking. Stay Ethical. 🎯🔐

Scarica lo strumento