Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
react2shell-scanner — Rileva la vulnerabilità RCE CVE-2025-55182 (React2Shell) in React Server Components. Scanner rapido e accurato con zero falsi positivi. | Kitploit
Strumenti/GitHubGitHub/nxgn-kd01/react2shell-scanner
Scanner di VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebDevSecOpsSicurezza della Supply Chain
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Rileva la vulnerabilità RCE CVE-2025-55182 (React2Shell) in React Server Components. Scanner rapido e accurato con zero falsi positivi.

Vedi Repository
3109 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 React2Shell Scanner

RCE con CVSS 10.0 nei React Server Components. La tua app React 19 è vulnerabile?

Scanner rapido e accurato per CVE-2025-55182 (React2Shell) - una vulnerabilità critica di esecuzione remota di codice sfruttata attivamente in ambienti reali. Zero falsi positivi grazie al rilevamento intelligente dei Server Components.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 Informazioni su React2Shell (CVE-2025-55182)

React2Shell è una vulnerabilità di gravità massima (CVSS 10.0) nei React Server Components che consente l'esecuzione remota di codice senza autenticazione. Gli attaccanti possono sfruttarla tramite richieste HTTP appositamente create verso gli endpoint delle Server Function.

Fatti chiave:

  • Versioni interessate: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Vettore di attacco: Rete (nessuna autenticazione richiesta)
  • Impatto: Compromissione completa del server (RCE)
  • Divulgazione: 3 dicembre 2025
  • Sfruttamento: Tasso di successo vicino al 100% nelle configurazioni predefinite
  • CVE correlati: CVE-2025-55184 (DoS), CVE-2025-55183 (Esposizione del codice sorgente), CVE-2025-67779

⚠️ Nota critica: Solo React 19.x è vulnerabile. React 18.x e versioni precedenti NON sono interessati.

⚡ Avvio rapido (30 secondi)

# Option A: Node.js scanner (recommended - cross-platform, no dependencies)
npx react2shell-scanner /path/to/your/project

# Option B: Direct download and run
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Clone and run
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Risultati in pochi secondi: 🚨 Vulnerabile | ⚠️ Avvisi | ✅ Sicuro

📋 Cosa controlla questo scanner

Questo strumento esegue un rilevamento intelligente delle vulnerabilità:

1. Analisi della versione di React 🔴 Critico

  • Rileva le versioni vulnerabili di React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Conferma che le app React 18.x sono sicure (previene i falsi positivi)
  • Identifica i pacchetti react-server-dom-*

2. Controllo della configurazione del framework 🟡 Avviso

  • Analizza le versioni di Next.js dalla 14.x-canary alla 16.x
  • Rileva react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Valida la dipendenza da React 19 dove richiesta
  • Rileva la modalità di esportazione statica (Server Components disabilitati = sicuro)

3. Rilevamento delle Server Function 🔍 Analisi approfondita

  • Analizza i file sorgente per le direttive 'use server'
  • Identifica i file che contengono Server Function
  • Segnala solo i progetti che utilizzano effettivamente i Server Components
  • Nota: le Server Function importate dinamicamente richiedono una verifica manuale

4. Prevenzione intelligente dei falsi positivi ✅ Accuratezza

  • Segnala solo le app con React 19 + Server Components + direttive 'use server'
  • Fornisce contesto per i casi limite
  • Spiega perché i progetti sono o non sono vulnerabili

5. Scansione multi-progetto 📁 Scalabilità

  • Scansione ricorsiva delle directory
  • Rileva progetti npm, yarn e pnpm
  • Genera comandi di correzione specifici per progetto

🎯 Caratteristiche dello scanner

ProprietàValore
CVE IDCVE-2025-55182
NomeReact2Shell
Punteggio CVSS10.0 (CRITICO)
Vettore CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vettore di attaccoRete
AutenticazioneNon richiesta
ImpattoCompromissione completa del sistema

Versioni interessate

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Pacchetti React Server DOM:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 a 14.2.34
  • 14.3.0-canary.0 a 14.3.0-canary.87
  • 15.0.0 a 15.0.6
  • 15.1.0 a 15.1.8
  • 15.2.0 a 15.2.5
  • 15.3.0 a 15.3.5
  • 15.4.0 a 15.4.7
  • 15.5.0 a 15.5.6
  • 16.0.0 a 16.0.9

Framework aggiuntivi interessati (secondo l'avviso ufficiale di React):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Versioni corrette (patch)

React: 19.2.1 o successive

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Altri framework:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Per iniziare

Prerequisiti

Scanner Node.js (consigliato):

  • Node.js 12+ (multipiattaforma, nessuna dipendenza)

Scanner Bash:

  • Bash 3.2+ (macOS/Linux)
  • jq (processore JSON)
# Install jq (if using Bash scanner)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Passo 1: Ottieni lo scanner

Opzione A: Clona (consigliata per gli utenti)

# Clone the repository
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

Opzione B: Fork (consigliata per i contributori)

# Fork on GitHub (click "Fork" button on repository page)
# Then clone your fork
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

# Add upstream remote to stay updated
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Opzione C: Download diretto

# Node.js version (recommended - cross-platform)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash version (Unix/Linux/macOS only)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Utilizzo

Passo 2: Esegui lo scanner

🔍 Scansione della directory corrente:

# Using Node.js (recommended)
node scan.js

# Using Bash
./scan.sh

📁 Scansione di un progetto specifico:

node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Scansione ricorsiva (tutte le sottodirectory):

node scan.js -r
./scan.sh -r

Opzioni avanzate

Output JSON (per l'automazione):

node scan.js --json
./scan.sh --json

Modalità CI/CD (termina con codice 1 in caso di vulnerabilità):

node scan.js --ci
./scan.sh --ci

Output dettagliato (verbose):

node scan.js -v
./scan.sh -v

Combina le opzioni:

node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Opzioni della riga di comando

OpzioneDescrizione
-r, --recursiveAnalizza tutte le sottodirectory per i progetti Node.js
-v, --verboseMostra un output dettagliato
--jsonRestituisce i risultati in formato JSON
--ciTermina con codice 1 se vengono trovate vulnerabilità (per CI/CD)
-h, --helpMostra il messaggio di aiuto
Scarica lo strumento