Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
React2Shell — Vulnerabilità Critica in React2Shell (CVE-2025-55182) | Kitploit
Strumenti/GitHubGitHub/knightwolf01/react2shell
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubknightwolf01/react2shell

React2Shell

Vulnerabilità Critica in React2Shell (CVE-2025-55182)

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

React2Shell

📌 React2Shell (CVE-2025-55182)

React2Shell è il nome informale dato a una vulnerabilità critica di Remote Code Execution (RCE) che colpisce React Server Components (RSC) e framework correlati come Next.js. La sua gravità e il potenziale impatto l'hanno resa una delle principali preoccupazioni nelle comunità di sviluppo web e sicurezza. react2shell.com +1

🧠 1. Cos'è React2Shell?

Nome: React2Shell

ID CVE: CVE-2025-55182 (spesso discussa insieme a CVE-2025-66478, un CVE Next.js duplicato) react2shell.com +1

Gravità: Massima (punteggio CVSS 10.0) react2shell.com

Tipo: Remote Code Execution (RCE) tramite deserializzazione non sicura nei server components Microsoft

Origine: Divulgata da Lachlan Davidson a fine novembre 2025 e annunciata pubblicamente all'inizio di dicembre 2025. Amazon Web Services, Inc.

React2Shell prende il nome in omaggio a importanti vulnerabilità passate come Log4Shell, a causa del suo potenziale impatto diffuso sulle applicazioni web. research.jfrog.com

🧰 2. Sistemi Colpiti

React2Shell ha un impatto su React Server Components (RSC) e su qualsiasi ecosistema che li implementi, tra cui:

Pacchetti React 19.x dei server component

react-server-dom-webpack

react-server-dom-parcel

react-server-dom-turbopack

Framework basati su RSC come:

Next.js (App Router)

React Router

Waku

Expo

Redwood SDK (a seconda di come viene utilizzato RSC) Dynatrace +1

⚠️ 3. Perché è Pericoloso

React2Shell consente a un attaccante di inviare una richiesta HTTP appositamente predisposta a un endpoint di React Server Component. A causa di una validazione dell'input difettosa e di una deserializzazione non sicura nel protocollo "Flight" di RSC, quei dati maliziosi possono essere deserializzati e portare alla completa esecuzione di codice remoto sul server, anche senza autenticazione. Microsoft +1

Questo significa che un hacker può:

Eseguire codice arbitrario sul tuo server

Rubare dati o credenziali

Distribuire malware o cryptominer

Muoversi lateralmente all'interno delle reti (Tutto senza effettuare l'accesso) sysdig.com

🛠 4. Come Funzionano gli Exploit

Il punto debole principale risiede nel modo in cui React Server Components deserializzano i payload in arrivo utilizzando il protocollo Flight. Gli attaccanti creano un payload che manipola la logica di gestione interna, aggirando i normali controlli di fiducia, portando all'esecuzione di comandi sull'host. Qualys

Esistono persino exploit proof-of-concept (PoC) pubblici e scanner disponibili per rilevare configurazioni vulnerabili. GitHub

🚨 5. Sfruttamento nel Mondo Reale

React2Shell ha già visto uno sfruttamento attivo in natura:

Gruppi legati a stati (ad esempio attori riconducibili alla Cina) sono stati osservati prendere di mira endpoint vulnerabili subito dopo la divulgazione. TechRadar

L'intelligence sulle minacce di più fornitori indica campagne che distribuiscono cryptominer, backdoor e strumenti post-exploit dopo uno sfruttamento riuscito. Google Cloud

Questa rapida trasformazione in arma è simile a bug di alto profilo come Log4Shell, in cui gli attaccanti hanno rapidamente scansionato e sfruttato sistemi esposti. PortSwigger

🧩 6. Versioni Colpite e Versioni Corrette

Versioni Vulnerabili

Pacchetti React RSC:

19.0, 19.1.0, 19.1.1, 19.2.0

Versioni di Next.js App Router inferiori a:

15.0.5, 15.1.9, ecc., fino ad alcune versioni 16.x (l'elenco specifico varia a seconda dell'avviso di sicurezza) Dynatrace

Versioni Corrette (consigliate)

React Server Components:

19.0.1

19.1.2

19.2.1

Next.js:

15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (secondo gli avvisi ufficiali) Dynatrace

🛡 7. Mitigazione e Buone Pratiche

Per difendersi da React2Shell:

Aggiorna immediatamente le dipendenze alle versioni corrette sopra indicate. Dynatrace

Verifica l'uso di RSC nel tuo codebase e isola o rimuovi le funzioni server non necessarie.

Usa strumenti di sicurezza (WAF, SIEM, scanner di vulnerabilità) per rilevare richieste anomale. Microsoft

Monitora le firme di rilevamento degli exploit divulgate pubblicamente (ad esempio i pattern dei payload). Vercel

🧾 8. Riepilogo

React2Shell è:

Un bug RCE critico in React Server Components e negli stack correlati. react2shell.com

Sfruttabile senza autenticazione, semplicemente tramite richieste appositamente predisposte. Microsoft

Attivamente sfruttato in natura da molteplici attori malintenzionati. Google Cloud

Corretto nelle versioni successive — applica la patch immediatamente. Dynatrace

Scarica lo strumento