Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
r2s — Uno scanner di vulnerabilità basato sul web per CVE-2025-55182, una vulnerabilità critica di Remote Code Execution (RCE) in React Server Components. | Kitploit
Strumenti/GitHubGitHub/mxm0z/r2s
Scanner di VulnerabilitàScanner di Vulnerabilità WebExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APISicurezza Cloud
GitHubmxm0z/r2s

r2s

Uno scanner di vulnerabilità basato sul web per CVE-2025-55182, una vulnerabilità critica di Remote Code Execution (RCE) in React Server Components.

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

R2S - Scanner React2Shell

Uno scanner di vulnerabilità basato sul web per CVE-2025-55182, una vulnerabilità critica di esecuzione di codice in remoto (RCE) nei React Server Components.

Scanner in tempo reale: https://r2s.mxm0z.com

Informazioni su CVE-2025-55182

CVE-2025-55182 è una vulnerabilità critica (CVSS 10.0) nel protocollo Flight dei React Server Components che consente ad attaccanti non autenticati di eseguire codice arbitrario su server Next.js vulnerabili tramite richieste HTTP appositamente create.

Versioni Affette

PacchettoVulnerabileCorretto
React19.0.019.0.1
React19.1.0 - 19.1.119.1.2
React19.2.019.2.1
Next.js15.0.0 - 15.0.415.0.5
Next.js15.1.0 - 15.1.815.1.9
Next.js15.2.0 - 15.2.515.2.6
Next.js15.3.0 - 15.3.515.3.6
Next.js15.4.0 - 15.4.715.4.8
Next.js15.5.0 - 15.5.615.5.7
Next.js16.0.0 - 16.0.616.0.7

Come Funziona

Questo scanner invia un payload di rilevamento sicuro all'URL di destinazione. Il payload usa "_prefix":"1" che semplicemente restituisce il numero 1 - non esegue alcun codice sul server di destinazione.

Logica di Rilevamento

RispostaInterpretazione

Implementa il Tuo

Prerequisiti

  • Account Cloudflare (il livello gratuito funziona)
  • Node.js 18+
  • Wrangler CLI

Configurazione

root@kitploit:~
# Clone the repository
git clone https://github.com/mxm0z/r2s.git
cd r2s

# Install dependencies
npm install

# Run locally
npm run dev

# Deploy to Cloudflare Pages
npm run deploy

Dominio Personalizzato (Opzionale)

  1. Aggiungi il tuo dominio a Cloudflare
  2. Vai su Cloudflare Pages > il tuo progetto > Domini personalizzati
  3. Aggiungi il tuo sottodominio (es. scanner.yourdomain.com)

Struttura del Progetto

root@kitploit:~
r2s/
├── public/
│   ├── index.html      # Pagina principale
│   ├── style.css       # Stile
│   ├── app.js          # Logica frontend
│   └── _worker.js      # Worker Cloudflare (API scanner)
├── wrangler.toml       # Configurazione Cloudflare
└── package.json

API

POST /api/scan

Scansiona un URL di destinazione per CVE-2025-55182.

Richiesta:

root@kitploit:~
{
  "targetUrl": "https://example.com"
}

Risposta:

root@kitploit:~
{
  "target": "https://example.com",
  "timestamp": "2025-01-15T12:00:00.000Z",
  "status": "not_vulnerable",
  "message": "NOT VULNERABLE",
  "httpStatus": "404 Not Found",
  "responsePreview": "...",
  "confidence": "high"
}

Dichiarazione di non responsabilità

Questo strumento è fornito esclusivamente per test di sicurezza autorizzati. Scansiona solo applicazioni per le quali hai ricevuto esplicita autorizzazione. Gli autori non sono responsabili per l'uso improprio di questo strumento.

Crediti

  • Ricerca originale: Lachlan Davidson
  • Avviso React: GHSA-fv66-9v8q-g76r
  • Avviso Next.js: GHSA-9qr9-h5gf-34mp

Licenza

MIT

Scarica lo strumento
HTTP 500 + pattern errore RSC
VULNERABILE (alta confidenza)
HTTP 500PROBABILMENTE VULNERABILE (media confidenza)
Timeout richiesta (>6s)POTENZIALMENTE VULNERABILE (media confidenza)
HTTP 200/404/altroNON VULNERABILE