Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
react2shellVulnApp — App bancaria volutamente vulnerabile per CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) per apprendere, rilevare ed esercitare in sicurezza React2Shell. Esegue React 19.0.0 e Next.js 15.0.3 non patchati. | Kitploit
Strumenti/GitHubGitHub/jctommasi/react2shellvulnapp
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubjctommasi/react2shellvulnapp

react2shellVulnApp

App bancaria volutamente vulnerabile per CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) per apprendere, rilevare ed esercitare in sicurezza React2Shell. Esegue React 19.0.0 e Next.js 15.0.3 non patchati.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
728 mesi faNon ancora revisionato

Logo React

Lab dell'applicazione bancaria vulnerabile React2Shell

Applicazione bancaria deliberatamente vulnerabile per CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) per imparare, rilevare e testare in sicurezza React2Shell. Esegue React 19.0.0 e Next.js 15.0.3 non patchati.

Panoramica

  • Una SecureBank immaginaria realizzata con Next.js App Router e Server Actions.
  • Configurazione predefinita, nessun codice pericoloso personalizzato, lasciata intenzionalmente senza patch.
  • Progettata per studiare la deserializzazione non sicura nel protocollo RSC "Flight" e per esercitarsi nel rilevamento e nella mitigazione.

Avvio rapido (Docker consigliato)

root@kitploit:~
# 1. Avvia il lab
docker-compose up -d

# 2. Apri l'app
http://localhost:3000

# 3. Ferma quando hai finito
docker-compose down

Credenziali demo:

root@kitploit:~
admin / admin123
johndoe / password123
janedoe / password456

Configurazione manuale e modalità di sviluppo

Esecuzione manuale simile alla produzione:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visita http://localhost:3000

Sviluppo con hot reload:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

Note:

  • Usare sempre --legacy-peer-deps a causa del blocco intenzionale delle versioni.
  • Se la porta 3000 è occupata, modifica il mapping in docker-compose.yml (es., 3001:3000) oppure esporta PORT prima di avviare.

Stato operativo rapido

  • Container: react2shell-vulnerable-bank
  • Porta: 3000 (atteso HTTP 200 OK)
  • Versioni vulnerabili: React 19.0.0, Next.js 15.0.3

Comandi utili:

root@kitploit:~
docker-compose ps
docker-compose logs -f vulnerable-bank
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Riepilogo delle vulnerabilità (React2Shell)

  • CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) consentono RCE non autenticata tramite deserializzazione non sicura nella RSC.

Versioni interessate rilevanti:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, tutte le 15.x, 16.x non patchate

La realtà dello sfruttamento

  • Nessun exploit RCE noto pubblicamente per un'app predefinita; react2shell.com dice: "Watch this space."
  • Le PoC che espongono manualmente child_process, vm o fs non sono rappresentative.

Riferimenti

  • Avviso di sicurezza Vercel/Next.js: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • The Hacker News: https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
  • Rilevamento RSC di Slcyber: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • Scanner React2Shell di Assetnote: https://github.com/assetnote/react2shell-scanner
  • Hub informativo React2Shell: https://react2shell.com/
  • Analisi di Wiz: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • Ricerca Akamai: https://www.akamai.com/blog/security-research/cve-2025-55182-react-nextjs-server-functions-deserialization-rce
Scarica lo strumento