Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478 — Uno scanner di vulnerabilità avanzato per rilevare **CVE-2025-55182** e **CVE-2025-66478** - critiche vulnerabilità di Esecuzione Remota di Codice (RCE) nelle applicazioni Next.js che utilizzano React Server Components (RSC). | Kitploit
Strumenti/GitHubGitHub/mustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubmustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478

Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478

Uno scanner di vulnerabilità avanzato per rilevare **CVE-2025-55182** e **CVE-2025-66478** - critiche vulnerabilità di Esecuzione Remota di Codice (RCE) nelle applicazioni Next.js che utilizzano React Server Components (RSC).

Vedi Repository
48 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔍 Scanner RCE per Next.js - CVE-2025-55182 e CVE-2025-66478

Version Python License Platform

Un potente e facile da usare scanner per rilevare vulnerabilità critiche RCE nelle applicazioni Next.js


🎯 Panoramica

Uno scanner avanzato di vulnerabilità per rilevare CVE-2025-55182 e CVE-2025-66478 - vulnerabilità critiche di Esecuzione Remota di Codice (RCE) nelle applicazioni Next.js che utilizzano React Server Components (RSC).

Questo strumento migliorato si basa sull'eccellente ricerca del Team di Sicurezza di Assetnote con rilevamento migliorato, facilità d'uso e reportistica completa.

🌟 Caratteristiche principali

  • Rilevamento a Tre Strati: Test con payload RCE, Safe e Vercel WAF bypass
  • Rilevamento Automatico: Trova automaticamente test_urls.txt nella stessa directory
  • Doppia Modalità: Scansiona un singolo URL o scansione bulk da file
  • Gestione intelligente dei reindirizzamenti: Segue i reindirizzamenti con validazione stesso-host
  • Report Completi: Esporta i risultati in JSON, CSV o HTML
  • Logica di Ripetizione: Resilienza integrata con tentativi automatici
  • Tracciamento del Progresso: Barre di progresso in tempo reale per scansioni bulk
  • GUI e CLI: Interfaccia grafica opzionale o uso da riga di comando
  • Configurabile: Personalizza payload e pattern di rilevamento tramite config.json

  • 🚨 Dettagli della Vulnerabilità

    CVE-2025-55182 e CVE-2025-66478

    Queste vulnerabilità colpiscono le applicazioni Next.js che utilizzano React Server Components attraverso una gestione impropria delle richieste multipart form-data:

    • Impatto: Esecuzione Remota di Codice (RCE)
    • Vettore: Payload multipart form-data malevoli verso endpoint RSC
    • Colpiti: Applicazioni Next.js con Server Actions abilitate
    • Gravità: Critica

    Meccanismo di Sfruttamento: La vulnerabilità sfrutta l'analisi multipart del protocollo RSC per iniettare codice JavaScript arbitrario che viene eseguito lato server, consentendo agli attaccanti di eseguire comandi di sistema.


    📦 Installazione

    Configurazione Rapida (Consigliata)

    Windows:

    root@kitploit:~
    setup.bat
    

    Linux/macOS:

    root@kitploit:~
    chmod +x setup.sh
    ./setup.sh
    

    Installazione Manuale

    1. Clona il repository:
    root@kitploit:~
    git clone https://github.com/yourusername/nextjs-rce-scanner.git
    cd nextjs-rce-scanner
    
    1. Crea un ambiente virtuale (opzionale ma consigliato):
    root@kitploit:~
    python -m venv venv
    
    # Windows
    venv\Scripts\activate
    
    # Linux/macOS
    source venv/bin/activate
    
    1. Installa le dipendenze:
    root@kitploit:~
    pip install -r requirements.txt
    

    🚀 Utilizzo

    Scansione Rapida (Modalità Interattiva)

    Il modo più semplice per iniziare la scansione:

    Windows:

    root@kitploit:~
    scan.bat
    

    Linux/macOS:

    root@kitploit:~
    ./scan.sh
    

    O direttamente:

    root@kitploit:~
    python quick_scan.py
    

    Cosa succede:

    1. Rileva automaticamente test_urls.txt se presente
    2. Chiede un singolo URL o carica il file
    3. Esegue il rilevamento a tre strati (RCE + Safe + Vercel bypass)
    4. Mostra i risultati con informazioni dettagliate sulla vulnerabilità

    Scansione di un Singolo URL

    root@kitploit:~
    python quick_scan.py
    # Quando richiesto, inserisci: 1
    # Inserisci URL: https://target.com
    

    Scansione Bulk da File

    Crea test_urls.txt nella stessa directory:

    root@kitploit:~
    https://example1.com
    https://example2.com
    https://example3.com
    

    Esegui lo scanner:

    root@kitploit:~
    python quick_scan.py
    # Rileva automaticamente test_urls.txt e scansiona tutti gli URL
    

    Utilizzo Avanzato (Motore Completo)

    root@kitploit:~
    python nextjs_rce_scanner.py --url https://target.com --payload-type rce
    

    Opzioni:

    • --url: Singolo URL target
    • --file: Percorso del file con gli URL (uno per riga)
    • --payload-type: Variante del payload (rce, safe, waf_bypass, vercel_bypass, custom)
    • --output: Percorso del file di report
    • --format: Formato del report (json, csv, html)
    • --gui: Avvia l'interfaccia grafica
    • --timeout: Timeout della richiesta in secondi
    • --max-redirects: Numero massimo di reindirizzamenti da seguire
    • --verbose: Output dettagliato

    Esempio:

    root@kitploit:~
    python nextjs_rce_scanner.py --file targets.txt --format html --output scan_results.html --verbose
    

    📊 Esempi di Output

    Output Console

    root@kitploit:~
    ═══════════════════════════════════════════════════════════
    🔍 Scanner RCE Next.js - Rilevamento a Tre Strati
    ═══════════════════════════════════════════════════════════
    
    [*] File rilevato automaticamente: test_urls.txt
    [*] Caricamento URL dal file...
    [*] Caricati 5 URL
    
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    [1/5] Scansione: https://example.com
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    
      [✓] Test Payload RCE       → Sicuro
      [✓] Test Payload Safe      → Sicuro
      [✓] Test Vercel Bypass     → Sicuro
    
      Stato: ✅ SICURO (0/3 payload hanno rilevato vulnerabilità)
      Risposta: 405 (Metodo Non Consentito)
    

    File di Report

    Report JSON:

    root@kitploit:~
    {
      "scan_timestamp": "2025-01-15T10:30:00",
      "total_targets": 5,
      "vulnerable": 0,
      "results": [...]
    }
    

    Report HTML: Report formattato professionalmente con risultati codificati a colori, statistiche di scansione e risultati dettagliati.


    🔧 Configurazione

    Personalizza il comportamento dello scanner tramite config.json:

    root@kitploit:~
    {
      "scanner_settings": {
        "timeout": 30,
        "max_redirects": 5,
        "verify_ssl": false
      },
      "payloads": {
        "rce_commands": {
          "unix_test": "echo $((41*271))",
          "windows_test": "powershell -c \"41*271\""
        }
      },
      "detection": {
        "rce_patterns": [".*/login\\?a=11111.*"],
        "safe_error_codes": [500]
      },
      "rate_limiting": {
        "enabled": true,
        "requests_per_second": 2
      }
    }
    

    🛡️ Metodi di Rilevamento

    Livello 1: Payload RCE

    • Inietta payload di esecuzione comandi tramite multipart form-data
    • Rileva l'header X-Action-Redirect con pattern specifico
    • Conferma la capacità di esecuzione del codice

    Livello 2: Payload Safe

    • Utilizza payload di test non distruttivo
    • Controlla lo stato 500 e i messaggi di errore
    • Identifica la vulnerabilità senza sfruttamento

    Livello 3: Vercel WAF Bypass

    • Struttura multipart alternativa per eludere il WAF
    • Testa diversi boundary del content-type
    • Copertura completa per target protetti

    📂 Struttura del Progetto

    root@kitploit:~
    nextjs-rce-scanner/
    ├── nextjs_rce_scanner.py   # Motore principale dello scanner (funzionalità complete)
    ├── quick_scan.py            # Wrapper interattivo semplice
    ├── config.json              # File di configurazione
    ├── requirements.txt         # Dipendenze Python
    ├── test_urls.txt            # Elenco URL per scansione bulk
    ├── setup.sh                 # Script di installazione Linux/Mac
    ├── setup.bat                # Script di installazione Windows
    ├── scan.sh                  # Avvio rapido Linux/Mac
    ├── scan.bat                 # Avvio rapido Windows
    ├── README.md                # Questo file
    └── LICENSE                  # Licenza MIT
    

    🧪 Test

    Testa contro ambienti vulnerabili noti (solo test etici):

    root@kitploit:~
    python quick_scan.py
    

    Inserisci l'URL di test quando richiesto. Lo scanner:

    1. Testerà il payload RCE
    2. Testerà il payload Safe
    3. Testerà la variante Vercel bypass
    4. Fornirà un'analisi dettagliata

    ⚠️ Disclaimer Legale

    SOLO PER SCOPI EDUCATIVI E TEST AUTORIZZATI

    Questo strumento è fornito per ricerca sulla sicurezza, valutazione delle vulnerabilità e test di penetrazione autorizzati. Gli utenti devono:

    • ✅ Ottenere esplicita autorizzazione scritta prima di scansionare qualsiasi target
    • ✅ Rispettare tutte le leggi e normative applicabili
    • ✅ Utilizzare in modo responsabile ed etico
    • ❌ NON utilizzare per accesso non autorizzato o scopi malevoli
    • ❌ NON scansionare sistemi di cui non si possiede la proprietà o l'autorizzazione al test

    Gli autori NON si assumono ALCUNA RESPONSABILITÀ per uso improprio o danni causati da questo strumento.

    Utilizzando questo software, accetti di usarlo in modo legale e responsabile.


    🙏 Crediti e Riferimenti

    • Team di Sicurezza di Assetnote: Ricerca originale sulla vulnerabilità e react2shell-scanner
    • CVE-2025-55182 e CVE-2025-66478: Identificatori delle vulnerabilità
    • Team Next.js: Per continui miglioramenti di sicurezza

    📝 Licenza

    Licenza MIT - Vedi il file LICENSE per i dettagli


    🤝 Contributi

    I contributi sono benvenuti! Per favore:

    1. Fai un fork del repository
    2. Crea un branch per la funzionalità (git checkout -b feature/miglioramento)
    3. Effettua i commit (git commit -am 'Aggiungi nuova funzionalità')
    4. Pusha sul branch (git push origin feature/miglioramento)
    5. Apri una Pull Request

    📧 Contatti

    Per problemi di sicurezza o domande:

    • Apri un'issue su GitHub
    • Segnala le vulnerabilità in modo responsabile

    ⭐ Se questo strumento ti è stato utile, considera di lasciare una stella! ⭐

    Realizzato con ❤️ per la community della sicurezza

    Scarica lo strumento