
🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478
🚨 RCE Critica in React Server Components e Next.js 🚨
Toolkit professionale per Red Team per il rilevamento e lo sfruttamento di CVE-2025-55182
🔍 Funzionalità • ⚡ Avvio Rapido • 📚 Documentazione • 🤝 Contatti
React2Shell è una vulnerabilità critica di Esecuzione di Codice Remota (RCE) non autenticata che colpisce React Server Components (RSC) e le applicazioni Next.js.
| CVE ID | Componente | Punteggio CVSS | Impatto |
|---|---|---|---|
| CVE-2025-55182 | React Server Components | 10.0 🔴 | Compromissione completa del server |
| CVE-2025-66478 | Next.js Server Actions | 10.0 🔴 | Compromissione totale del sistema |
// L'attaccante invia un payload malevolo del protocollo Flight
POST / HTTP/1.1
Next-Action: exploit
Content-Type: multipart/form-data
{"__proto__": "pollution", "then": "gadget_chain"}
↓
Deserializzazione non sicura
↓
Inquinamento del prototipo
↓
💥 Esecuzione di codice remota 💥
|
🔓 Sfruttamento RCE Riuscito
Esecuzione di comandi tramite la vulnerabilità React2Shell |
💥 Conferma della Vulnerabilità
Compromissione del server tramite il protocollo Flight |
⚠️ Questi screenshot mostrano lo sfruttamento reale in ambienti controllati
Utilizzare responsabilmente e solo con la debita autorizzazione
Questo repository contiene 4 strumenti di livello professionale per il rilevamento e lo sfruttamento di CVE-2025-55182:
🔍 Template NucleiScanner Avanzato ✅ 5 Payload |
🐍 Scanner ShodanScoperta dei Target ✅ Ricerca Automatica |
💻 Exploit BashFramework CLI ✅ 8 Payload Predefiniti |
🔧 Estensione BurpTest Manuale ✅ 30+ Payload |
# Clona il repository
git clone https://github.com/cybertechajju/R2C-CVE-2025-55182-66478.git
cd R2C-CVE-2025-55182-66478
# Installa le dipendenze Python
pip install -r requirements.txt
pip install -r exploits/requirements.txt
# Scansione di un singolo target
nuclei -t nuclei-templates/cve-2025-55182.yaml -u https://target.com
# Scansione di più target
nuclei -t nuclei-templates/cve-2025-55182.yaml -l targets.txt
# Modalità procedura guidata interattiva
python exploits/shodan_scanner_advanced.py
# Oppure con chiave API direttamente
python exploits/shodan_scanner_advanced.py --api TUA_CHIAVE_API_SHODAN
# Modalità interattiva
bash exploits/scanner_advanced.sh -i
# Sfruttamento rapido
bash exploits/scanner_advanced.sh -d https://target.com -p 2
burp-extension/React2Shell_Burp.pycve-2025-55182/
├── 📂 nuclei-templates/ # Template YAML di Nuclei
│ └── cve-2025-55182.yaml # Template di rilevamento avanzato
├── 📂 exploits/ # Strumenti di sfruttamento
│ ├── shodan_scanner_advanced.py # Scanner di massa Shodan
│ ├── scanner_advanced.sh # Framework di sfruttamento Bash
│ └── requirements.txt # Dipendenze Python
├── 📂 burp-extension/ # Estensione Burp Suite
│ ├── React2Shell_Burp.py # Estensione principale (30+ payload)
│ ├── payloads.json # Libreria di payload
│ └── detection_rules.json # Pattern di rilevamento
├── 📂 burp bechek/ # File BCheck per Burp Scanner
│ ├── CVE-2025-55182-React2Shell-Active.bcheck
│ └── CVE-2025-66478-NextJS-React2Shell-Active.bcheck
└── 📄 README.md # Questo file
41 * 271 = 11111 (zero falsi positivi)╔═══════════════════════════════════════════════════════════════╗
║ ⚠️ AVVERTENZA CRITICA ⚠️ ║
╚═══════════════════════════════════════════════════════════════╝
Questo toolkit è SOLO PER TEST DI SICUREZZA AUTORIZZATI.
⚖️ Uso Legale:
✅ Test di penetrazione con autorizzazione scritta
✅ Programmi di bug bounty nell'ambito definito
✅ Ricerca sulla sicurezza su infrastrutture di proprietà
✅ Scopi educativi in laboratori controllati
❌ Attività Illecite:
⛔ Accesso non autorizzato ai sistemi
⛔ Sfruttamento malevolo
⛔ Furto o distruzione di dati
⛔ Distribuzione di malware
Usando questo toolkit, accetti di utilizzarlo in modo etico e legale.
L'accesso non autorizzato ai sistemi informatici è illegale ai sensi di:
• Computer Fraud and Abuse Act (CFAA) - USA
• Computer Misuse Act - Regno Unito
• Leggi simili in tutto il mondo
🔒 Sei l'unico responsabile delle tue azioni.
Ricercatore di Sicurezza • Specialista Red Team • Cacciatore di Bug Bounty
Motto: Keep Learning Keep Hacking 🚀
Se questo toolkit ti è stato utile, per favore ⭐ metti una stella a questo repository!
Solo per scopi didattici e test di sicurezza autorizzati
Nessuna garanzia o responsabilità fornita. Utilizzo a proprio rischio.
Apri una Issue o contattaci sui social!
Realizzato con ❤️ da CyberTechAjju
Keep Learning. Keep Hacking. Stay Ethical. 🎯🔐