Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nxgn-kd01/react2shell-scanner
Scanner di VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebDevSecOpsSicurezza della Supply Chain
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Rileva la vulnerabilità RCE CVE-2025-55182 (React2Shell) in React Server Components. Scanner rapido e accurato con zero falsi positivi.

Vedi Repository
328 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 React2Shell Scanner

RCE con CVSS 10.0 nei React Server Components. La tua app React 19 è vulnerabile?

Scanner rapido e accurato per CVE-2025-55182 (React2Shell) - una vulnerabilità critica di esecuzione remota di codice sfruttata attivamente in ambienti reali. Zero falsi positivi grazie al rilevamento intelligente dei Server Components.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 Informazioni su React2Shell (CVE-2025-55182)

React2Shell è una vulnerabilità di nei React Server Components che consente l'esecuzione remota di codice senza autenticazione. Gli attaccanti possono sfruttarla tramite richieste HTTP appositamente create verso gli endpoint delle Server Function.

gravità massima (CVSS 10.0)

Fatti chiave:

  • Versioni interessate: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Vettore di attacco: Rete (nessuna autenticazione richiesta)
  • Impatto: Compromissione completa del server (RCE)
  • Divulgazione: 3 dicembre 2025
  • Sfruttamento: Tasso di successo vicino al 100% nelle configurazioni predefinite
  • CVE correlati: CVE-2025-55184 (DoS), CVE-2025-55183 (Esposizione del codice sorgente), CVE-2025-67779

⚠️ Nota critica: Solo React 19.x è vulnerabile. React 18.x e versioni precedenti NON sono interessati.

⚡ Avvio rapido (30 secondi)

root@kitploit:~
# Option A: Node.js scanner (recommended - cross-platform, no dependencies)
npx react2shell-scanner /path/to/your/project

# Option B: Direct download and run
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Clone and run
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Risultati in pochi secondi: 🚨 Vulnerabile | ⚠️ Avvisi | ✅ Sicuro

📋 Cosa controlla questo scanner

Questo strumento esegue un rilevamento intelligente delle vulnerabilità:

1. Analisi della versione di React 🔴 Critico

  • Rileva le versioni vulnerabili di React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Conferma che le app React 18.x sono sicure (previene i falsi positivi)
  • Identifica i pacchetti react-server-dom-*

2. Controllo della configurazione del framework 🟡 Avviso

  • Analizza le versioni di Next.js dalla 14.x-canary alla 16.x
  • Rileva react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Valida la dipendenza da React 19 dove richiesta
  • Rileva la modalità di esportazione statica (Server Components disabilitati = sicuro)

3. Rilevamento delle Server Function 🔍 Analisi approfondita

  • Analizza i file sorgente per le direttive 'use server'
  • Identifica i file che contengono Server Function
  • Segnala solo i progetti che utilizzano effettivamente i Server Components
  • Nota: le Server Function importate dinamicamente richiedono una verifica manuale

4. Prevenzione intelligente dei falsi positivi ✅ Accuratezza

  • Segnala solo le app con React 19 + Server Components + direttive 'use server'
  • Fornisce contesto per i casi limite
  • Spiega perché i progetti sono o non sono vulnerabili

5. Scansione multi-progetto 📁 Scalabilità

  • Scansione ricorsiva delle directory
  • Rileva progetti npm, yarn e pnpm
  • Genera comandi di correzione specifici per progetto

🎯 Caratteristiche dello scanner

ProprietàValore
CVE IDCVE-2025-55182
NomeReact2Shell
Punteggio CVSS10.0 (CRITICO)
Vettore CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vettore di attaccoRete
AutenticazioneNon richiesta
ImpattoCompromissione completa del sistema

Versioni interessate

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Pacchetti React Server DOM:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 a 14.2.34
  • 14.3.0-canary.0 a 14.3.0-canary.87
  • 15.0.0 a 15.0.6
  • 15.1.0 a 15.1.8
  • 15.2.0 a 15.2.5
  • 15.3.0 a 15.3.5
  • 15.4.0 a 15.4.7
  • 15.5.0 a 15.5.6
  • 16.0.0 a 16.0.9

Framework aggiuntivi interessati (secondo l'avviso ufficiale di React):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Versioni corrette (patch)

React: 19.2.1 o successive

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Altri framework:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Per iniziare

Prerequisiti

Scanner Node.js (consigliato):

  • Node.js 12+ (multipiattaforma, nessuna dipendenza)

Scanner Bash:

  • Bash 3.2+ (macOS/Linux)
  • jq (processore JSON)
root@kitploit:~
# Install jq (if using Bash scanner)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Passo 1: Ottieni lo scanner

Opzione A: Clona (consigliata per gli utenti)

root@kitploit:~
# Clone the repository
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

Opzione B: Fork (consigliata per i contributori)

root@kitploit:~
# Fork on GitHub (click "Fork" button on repository page)
# Then clone your fork
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

# Add upstream remote to stay updated
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Opzione C: Download diretto

root@kitploit:~
# Node.js version (recommended - cross-platform)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash version (Unix/Linux/macOS only)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Utilizzo

Passo 2: Esegui lo scanner

🔍 Scansione della directory corrente:

root@kitploit:~
# Using Node.js (recommended)
node scan.js

# Using Bash
./scan.sh

📁 Scansione di un progetto specifico:

root@kitploit:~
node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Scansione ricorsiva (tutte le sottodirectory):

root@kitploit:~
node scan.js -r
./scan.sh -r

Opzioni avanzate

Output JSON (per l'automazione):

root@kitploit:~
node scan.js --json
./scan.sh --json

Modalità CI/CD (termina con codice 1 in caso di vulnerabilità):

root@kitploit:~
node scan.js --ci
./scan.sh --ci

Output dettagliato (verbose):

root@kitploit:~
node scan.js -v
./scan.sh -v

Combina le opzioni:

root@kitploit:~
node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Opzioni della riga di comando

OpzioneDescrizione
-r, --recursiveAnalizza tutte le sottodirectory per i progetti Node.js
-v, --verboseMostra un output dettagliato
--jsonRestituisce i risultati in formato JSON
--ciTermina con codice 1 se vengono trovate vulnerabilità (per CI/CD)
-h, --helpMostra il messaggio di aiuto

Codici di uscita

CodiceSignificato
0Nessuna vulnerabilità trovata
1Vulnerabilità trovate (quando si usa il flag --ci)
2Si è verificato un errore di scansione

Esempi

Esempio 1: Scansione di un singolo progetto

root@kitploit:~
$ node scan.js ~/my-react-app

╔════════════════════════════════════════════════════════════╗
║  CVE-2025-55182 Scanner (React2Shell)                      ║
╚════════════════════════════════════════════════════════════╝

Severity: CRITICAL (CVSS 10.0)
Description: Unauthenticated RCE in React Server Components

Scan Summary:
  Total projects: 1
  Vulnerable: 1
  Safe: 0

⚠ VULNERABLE PROJECTS FOUND:

1. /Users/user/my-react-app
   └─ react 19.0.0 → 19.2.1
   └─ next 15.0.3 → 15.0.5

   Fix command:
   $ cd /Users/user/my-react-app
   $ npm install [email protected] [email protected]

Esempio 2: Scansione ricorsiva con output JSON

root@kitploit:~
$ node scan.js ~/projects -r --json > results.json
root@kitploit:~
{
  "vulnerability": "CVE-2025-55182",
  "severity": "CRITICAL",
  "cvss": 10.0,
  "scanned": 5,
  "vulnerable": 2,
  "results": [
    {
      "path": "/Users/user/projects/app1",
      "vulnerable": true,
      "packages": [
        {
          "name": "react",
          "version": "19.0.0",
          "fixVersion": "19.2.1"
        }
      ],
      "packageManager": "npm",
      "fixCommands": [
        "cd /Users/user/projects/app1",
        "npm install [email protected]"
      ]
    }
  ]
}

Esempio 3: Integrazione CI/CD

.github/workflows/security-scan.yml

root@kitploit:~
name: CVE-2025-55182 Security Scan

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Set up Node.js
        uses: actions/setup-node@v3
        with:
          node-version: '18'

      - name: Download CVE-2025-55182 Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
          chmod +x scan.js

      - name: Scan for vulnerabilities
        run: node scan.js --ci

GitLab CI (.gitlab-ci.yml)

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
    - chmod +x scan.js
    - node scan.js --ci
  allow_failure: false

Come funziona

Lo scanner esegue i seguenti controlli:

  1. Individua i progetti Node.js cercando i file package.json
  2. Analizza le dipendenze sia da dependencies che da devDependencies
  3. Verifica le versioni rispetto alle versioni vulnerabili note:
    • React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Pacchetti React Server DOM (stesse versioni)
    • Intervalli di versioni di Next.js (14.3.x, 15.x, 16.x)
  4. Cerca le Server Function individuando le direttive 'use server' nei file sorgente
  5. Valida l'effettiva vulnerabilità verificando:
    • Versione di React (solo React 19 è interessato - React 18 è sicuro)
    • Configurazione (le esportazioni statiche non usano i Server Components)
    • Presenza di direttive 'use server' (indica l'uso di Server Function)
  6. Rileva il package manager (npm, yarn o pnpm)
  7. Genera comandi di correzione con la sintassi di aggiornamento appropriata
  8. Riporta i risultati in formato leggibile o JSON

Funzionalità di accuratezza

Lo scanner include un rilevamento intelligente per prevenire i falsi positivi:

  • Controllo della versione di React: le app Next.js vengono segnalate solo se React 19 è presente (React 18 è sicuro)
  • Rilevamento dell'esportazione statica: i progetti che usano output: 'export' vengono contrassegnati come probabilmente sicuri
  • Rilevamento delle Server Function: analizza i file sorgente per le direttive 'use server' per confermare l'effettivo utilizzo dei Server Components
  • Avvisi contestuali: fornisce spiegazioni sul perché i progetti sono o non sono vulnerabili
  • Approccio prudente: avvisa sui casi limite che potrebbero richiedere una verifica manuale (ad es., Server Function importate dinamicamente)

Output di esempio:

root@kitploit:~
✓ No vulnerable projects found

ℹ Projects with analysis notes:

1. /path/to/project
   ℹ Next.js ^15.1.3 is in vulnerable range, but using React 18 (safe - only React 19 affected)

2. /path/to/another-project
   ℹ Next.js 16.0.5 with React 19 detected, but no 'use server' directives found (likely safe).
     Note: dynamically imported Server Functions require manual review.

Rimedio

Passo 1: Esegui lo scanner

root@kitploit:~
node scan.js -r

Passo 2: Applica i comandi di correzione

Per ogni progetto vulnerabile, esegui il comando di correzione suggerito:

root@kitploit:~
cd /path/to/project
npm install [email protected] [email protected]  # Example

O con yarn:

root@kitploit:~
yarn upgrade [email protected] [email protected]

O con pnpm:

root@kitploit:~
pnpm update [email protected] [email protected]

Passo 3: Testa la tua applicazione

root@kitploit:~
npm test
npm run build

Passo 4: Verifica la correzione

root@kitploit:~
node scan.js --ci

❓ Domande frequenti

D: Lo scanner analizza le dipendenze transitive?

R: Attualmente, lo scanner controlla le dipendenze dirette in package.json. Per un'analisi approfondita delle dipendenze, usa npm audit o yarn audit in combinazione con questo strumento.

D: Uso React 18, sono interessato?

R: No, React 18 NON è interessato ✅

CVE-2025-55182 interessa solo i Server Components di React 19.x. Lo scanner identificherà correttamente le app React 18 come sicure, anche se usano versioni di Next.js 15.x o 16.x che rientrano nell'intervallo vulnerabile.

D: Posso usarlo nella mia pipeline di build automatizzata?

R: Sì! Usa il flag --ci per far terminare lo scanner con codice 1 se vengono trovate vulnerabilità, provocando il fallimento della pipeline. Vedi gli esempi di integrazione CI/CD sopra.

D: E se non posso aggiornare subito?

R: Mitigazioni temporanee (l'aggiornamento è l'unica soluzione definitiva):

  1. ⛔ Disabilita i Server Components nella tua applicazione
  2. 🛡️ Aggiungi regole WAF per bloccare payload RSC sospetti
  3. 📊 Monitora i log per tentativi di sfruttamento
  4. ⏰ Pianifica una finestra di aggiornamento di emergenza

⚠️ Critico: Queste sono solo misure temporanee. Aggiorna alle versioni corrette il prima possibile.

D: Quanto è accurato questo scanner?

R: Molto accurato con prevenzione intelligente dei falsi positivi:

  • ✅ Verifica le corrispondenze esatte delle versioni rispetto all'avviso ufficiale CVE
  • ✅ Valida la dipendenza da React 19 (previene i falsi positivi di React 18)
  • ✅ Rileva la configurazione di esportazione statica
  • ✅ Cerca le direttive 'use server' per confermare l'effettiva vulnerabilità
  • ✅ Fornisce avvisi contestuali per i casi limite

D: E per quanto riguarda le Server Function importate dinamicamente?

R: Lo scanner rileva le direttive 'use server' nei tuoi file sorgente. Tuttavia, le Server Function importate dinamicamente (caricate a runtime tramite import()) potrebbero non essere rilevate staticamente. Se lo scanner segnala "nessuna direttiva 'use server' trovata" ma usi import dinamici per le Server Function, dovresti verificare manualmente quei file. Lo scanner includerà una nota per ricordartelo.

Contributi

I contributi sono benvenuti! Non esitare a inviare issue o pull request.

Esecuzione dei test

root@kitploit:~
# Test on sample projects
./test-scanner.sh

Framework supportati

Questo scanner ora rileva tutti i principali framework abilitati a RSC secondo l'avviso ufficiale di React:

  • ✅ React / react-server-dom-*
  • ✅ Next.js
  • ✅ react-router (con API RSC)
  • ✅ waku
  • ✅ @parcel/rsc
  • ✅ @vitejs/plugin-rsc
  • ✅ rwsdk (Redwood SDK)
  • ✅ expo

Per framework aggiuntivi, apri una issue o invia una PR.

Riferimenti

  • Blog ufficiale di React: Vulnerabilità di sicurezza critica
  • NVD CVE-2025-55182
  • Wiz Research: Analisi di React2Shell
  • Microsoft: Difesa da CVE-2025-55182
  • AWS: I gruppi China-nexus sfruttano React2Shell
  • Datadog Security Labs: Analisi dell'RCE CVE-2025-55182
  • Tenable: FAQ su CVE-2025-55182

Licenza

Licenza MIT - consulta il file LICENSE per i dettagli

Dichiarazione di esclusione di responsabilità

Questo strumento è fornito così com'è alla comunità per aiutare a identificare i progetti vulnerabili. Verifica sempre i risultati dello scanner e testa gli aggiornamenti in un ambiente sicuro prima di distribuirli in produzione.

Supporto

Se trovi utile questo strumento, per favore:

  • ⭐ Metti una stella a questo repository
  • 🐛 Segnala problemi
  • 🔄 Condividilo con il tuo team
  • 🤝 Contribuisci con miglioramenti

Resta al sicuro e mantieni aggiornate le tue dipendenze!

Scarica lo strumento