
CVE-2025-55182 e CVE-2025-66478
Scanner CLI sicuro per CVE-2025-55182 e CVE-2026-66478
Questo strumento fornisce uno scanner di vulnerabilità leggero e non sfruttabile, focalizzato sugli stack JavaScript moderni, in particolare:
Funziona su:
✅ Windows
✅ Linux
✅ macOS
| File | Descrizione |
|---|
react_nextjs_scanner.py | Script principale dello scanner (Python 3.x, multipiattaforma) |
requirements.txt | Dipendenze per l'installazione |
README.md | Documentazione del progetto |
Crea un ambiente virtuale:
python3 -m venv .venv
source .venv/bin/activate # On Windows: .venv\Scripts\activate
Installa le dipendenze:
pip install -r requirements.txt
python3 react_nextjs_scanner.py http://127.0.0.1:3000 python3 react_nextjs_scanner.py -f targets.txt --insecure
Per scopi educativi e test in laboratorio, utilizza react_nextjs_shell.py per dimostrare RCE (Esecuzione di codice remoto) se viene rilevato un endpoint vulnerabile.
Nota: Questo strumento esegue prima una scansione (usando la logica dello scanner) e, se viene confermata una specifica vulnerabilità RCE solo per laboratorio, apre una shell interattiva.
Utilizzo:
python3 react_nextjs_shell.py http://127.0.0.1:8080
# Oppure salta la fase di scansione:
python3 react_nextjs_shell.py http://127.0.0.1:8080 --skip-scan
Una volta aperta la shell (Shell>), puoi eseguire comandi di sistema come:
idwhoamils -lacat /etc/passwdViene fornito un file docker-compose.yml per configurare facilmente un ambiente di laboratorio vulnerabile locale.
Avvia l'ambiente:
docker-compose up --build -d
Questo avvierà:
Esegui lo scanner/shell:
# Punta al backend locale
python3 react_nextjs_shell.py http://localhost:8080
Ferma l'ambiente:
docker-compose down
FurkanKAYAPINAR