Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
react2shell-vulnlab — Una moderna applicazione web vulnerabile in Next.js a tema portale di notizie/blog per CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) per apprendere, rilevare e esercitarsi in sicurezza con React2Shell. Esegue React 19.0.0 e Next.js 15.0.3 senza patch. | Kitploit
Strumenti/GitHubGitHub/hidden-investigations/react2shell-vulnlab
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebCTFPenetration TestingApprendimento e FormazioneLab e Pratica
GitHub
hidden-investigations/react2shell-vulnlab

react2shell-vulnlab

Una moderna applicazione web vulnerabile in Next.js a tema portale di notizie/blog per CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) per apprendere, rilevare e esercitarsi in sicurezza con React2Shell. Esegue React 19.0.0 e Next.js 15.0.3 senza patch.

Vedi RepositorySito web
359 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

React2Shell Tribune — LABORATORIO DI APPLICAZIONE WEB VULNERABILE

logo

Una moderna applicazione web Next.js a tema portale di notizie/blog per CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) per imparare, rilevare ed esercitare in sicurezza React2Shell. Esegue React 19.0.0 e Next.js 15.0.3 senza patch.

Panoramica

  • Portale di notizie fittizio creato con Next.js App Router e Server Actions.
  • Configurazione predefinita, nessun codice pericoloso personalizzato, lasciato intenzionalmente senza patch.
  • Progettato per studiare la deserializzazione insicura nel protocollo RSC “Flight” e per praticare rilevamento/mitigazione.

Avvio rapido (Docker consigliato)

# 1. Avvia il laboratorio
docker-compose up -d

# 2. Apri l'app
http://localhost:3000

# 3. Ferma quando hai finito
docker-compose down

Configurazione manuale e modalità sviluppo

Esecuzione manuale in stile produzione:

npm install --legacy-peer-deps
npm run build
npm start
# Visita http://localhost:3000

Sviluppo con hot reload:

npm install --legacy-peer-deps
npm run dev

Note:

  • Usa sempre --legacy-peer-deps a causa del blocco intenzionale delle versioni.
  • Se la porta 3000 è occupata, modifica il mapping in docker-compose.yml (es. 3001:3000) o esporta PORT prima di avviare.

Stato operativo rapido

  • Container: hi-react2shell-tribune
  • Porta: 3000 (ci si aspetta HTTP 200 OK)
  • Versioni vulnerabili: React 19.0.0, Next.js 15.0.3

Comandi utili:

docker-compose ps
docker-compose logs -f hi-react2shell-tribune
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Riepilogo vulnerabilità (React2Shell)

  • CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) consentono RCE non autenticata tramite deserializzazione insicura in RSC.

Versioni interessate rilevanti:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, tutte le 15.x, 16.x senza patch

Realtà dello sfruttamento

  • Nessun exploit RCE pubblicamente noto per un'app predefinita; react2shell.com dice “Watch this space.”
  • I PoC che espongono manualmente child_process, vm o fs non sono rappresentativi.

Riferimenti

  • Consulenza Vercel/Next.js: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • Hub informativo React2Shell: https://react2shell.com/
  • Analisi di Wiz: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182

Licenza

Questo progetto è concesso in licenza sotto Apache License 2.0. Vedi LICENSE per i dettagli.


Crediti

  • Collaboratore principale: @sakibulalikhan
  • Realizzato con ❤️ da HiddenInvestigations.Net

📬 Contattaci: [email protected]

Scarica lo strumento