Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182-GUI — CVE-2025-55182 Strumento di rilevamento e sfruttamento delle vulnerabilità (versione GUI) | Kitploit
Strumenti/GitHubGitHub/m3ngx1ng/cve-2025-55182-gui
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlRed TeamingStrumento di Accesso RemotoSviluppo Payload
GitHubm3ngx1ng/cve-2025-55182-gui

CVE-2025-55182-GUI

CVE-2025-55182 Strumento di rilevamento e sfruttamento delle vulnerabilità (versione GUI)

Vedi Repository
17 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Strumento di rilevamento e sfruttamento della vulnerabilità CVE-2025-55182 (versione GUI)

Introduzione al progetto

Il presente progetto è uno strumento visuale di rilevamento e sfruttamento della vulnerabilità ad alto rischio CVE-2025-55182. Sviluppato con Python + tkinter, offre un'interfaccia operativa completamente grafica che non richiede complesse operazioni da riga di comando, unendo facilità d'uso e praticità.

La vulnerabilità CVE-2025-55182 è presente nel framework Next.js dell'ecosistema React Server Components (RSC): un attaccante può ottenere l'esecuzione remota di comandi costruendo richieste multipart/form-data dannose e assumere così il controllo del server. Questo strumento è destinato esclusivamente alla ricerca di sicurezza autorizzata e al penetration testing conforme alle normative, per aiutare i professionisti della sicurezza a verificare rapidamente l'impatto della vulnerabilità sugli asset target e a sostenere le attività di risposta agli incidenti e di protezione.

Funzionalità principali

Modulo funzionaleDescrizione dettagliata
Rilevamento vulnerabilitàSupporta il rilevamento su singolo target e in batch, integra il riconoscimento passivo delle caratteristiche (header di risposta, parole chiave della pagina) e la verifica attiva delle impronte (React Flight Protocol); i risultati possono essere esportati nei formati TXT/CSV
Esecuzione comandi con un clicNon è necessario costruire manualmente i payload: basta inserire l'URL di destinazione e il comando di sistema (whoami/ls/cat, ecc.); lo sfruttamento della vulnerabilità viene completato automaticamente e viene restituito l'esito dell'esecuzione
Distribuzione e utilizzo di webshell in memoriaDistribuisce in un clic una webshell in memoria senza rilascio di file su disco, supporta percorsi di accesso personalizzati e consente di eseguire comandi in modo flessibile tramite lo strumento o il browser
Reverse ShellIntegra la funzionalità di reverse shell: dopo aver configurato l'IP dell'attaccante e la porta di ascolto, è possibile ottenere rapidamente una shell interattiva sul server di destinazione
Adattamento della compatibilitàCorregge automaticamente il formato dell'URL, ignora la verifica SSL, esegue scansioni batch multithread e si adatta a diversi sistemi operativi e ambienti di rete

Guida all'uso

Avvio dello strumento

root@kitploit:~
cve-2025-55182-gui.exe

Operazioni passo passo

  1. Rilevamento vulnerabilità

    1. Singolo target: passare alla scheda "Rilevamento vulnerabilità", inserire l'URL di destinazione (supporta http/https), fare clic su "Avvia rilevamento" e consultare il punteggio e l'esito della valutazione.
    2. Rilevamento batch: fare clic su "Importa file URL" (un URL per riga) e su "Avvia rilevamento batch"; al termine della scansione è possibile esportare i risultati.

    image-20260103215221114

  2. Esecuzione comandi

    1. Passare alla scheda "Esecuzione comandi", inserire l'URL di destinazione e il comando da eseguire.
    2. Fare clic su "Esegui comando" per visualizzare in tempo reale l'output del comando.

    image-20260103215242145

  3. Distribuzione e utilizzo di webshell in memoria

    1. Distribuzione: nella scheda "Webshell in memoria", configurare l'URL di destinazione e il percorso di accesso personalizzato, quindi fare clic su "Distribuisci webshell in memoria".
    2. Utilizzo: inserire direttamente i comandi nello strumento per eseguirli, oppure accedere tramite browser a http://目标IP:3000/自定义路径?cmd=待执行命令

    image-20260103215308304

  4. Reverse Shell

    1. Sull'host dell'attaccante, avviare prima l'ascolto (ad esempio con nc): nc -lvp 监听端口
    2. Nello strumento, passare alla scheda "Reverse Shell" e inserire l'URL di destinazione, l'IP dell'attaccante e la porta di ascolto.
    3. Fare clic su "Avvia reverse shell": tornando al terminale in ascolto si ottiene una shell interattiva.

    image-20260103215326872

Raccomandazioni di sicurezza

Misure difensive

  1. Aggiornare immediatamente il framework Next.js all'ultima versione stabile per correggere i difetti nella logica di parsing RSC.
  2. Configurare regole WAF per bloccare le richieste contenenti header RSC dannosi o formati multipart/form-data anomali e filtrare la parola chiave child_process.
  3. Limitare i permessi di esecuzione del modulo child_process lato server e ridurre al minimo i privilegi di esecuzione dei servizi applicativi.
  4. Utilizzare regolarmente questo strumento (o strumenti simili di scansione delle vulnerabilità) per eseguire controlli di sicurezza periodici sugli asset.

Norme di utilizzo dello strumento

  1. Prima di utilizzare questo strumento, è necessario ottenere l'autorizzazione scritta legale per il sistema di destinazione.
  2. Rispettare rigorosamente la Legge sulla sicurezza informatica della Repubblica Popolare Cinese, le Misure per la revisione della sicurezza informatica e le altre leggi e normative applicabili.
  3. Durante i test, eseguire backup dei dati per evitare danni irreversibili al sistema di destinazione.
  4. Durante la scansione batch, controllare il numero di thread per evitare di causare rischi di denial of service (DoS) al server di destinazione.

Disclaimer

Il presente progetto è destinato esclusivamente alla ricerca sulla sicurezza e al penetration testing autorizzato; è vietato qualsiasi uso per attacchi illegali, sondaggi non autorizzati sui sistemi o furto di dati.

Tutte le conseguenze derivanti dall'uso di questo strumento — responsabilità legali, perdite economiche, danni ai sistemi, ecc. — sono a totale carico dell'utente; gli sviluppatori del progetto non si assumono alcuna responsabilità, né diretta né indiretta.

Informazioni sull'autore

Tutti sono invitati a seguire l'account ufficiale WeChat "Mengxing Security" (梦醒安全): verranno pubblicati costantemente contenuti relativi alla cybersecurity. image

Tutti sono invitati a unirsi al gruppo di discussione per confrontarsi e imparare insieme. image

Scarica lo strumento