Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182-NextJS-RCE-PoC — PoC funzionante per CVE-2025-55182 (React2Shell) - Esecuzione remota di codice non autenticata in Next.js 15.0.0 tramite React Server Components | Kitploit
Strumenti/GitHubGitHub/pkrasulia/cve-2025-55182-nextjs-rce-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneSviluppo PayloadLab e Pratica
GitHubpkrasulia/cve-2025-55182-nextjs-rce-poc

CVE-2025-55182-NextJS-RCE-PoC

PoC funzionante per CVE-2025-55182 (React2Shell) - Esecuzione remota di codice non autenticata in Next.js 15.0.0 tramite React Server Components

Vedi Repository
4139 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 (React2Shell) Ambiente di riproduzione

⚠️ SOLO A FINI EDUCATIVI

Questo repository è stato creato esclusivamente per scopi educativi e di ricerca. Dimostra una vulnerabilità critica nei React Server Components (Next.js) per aiutare gli sviluppatori a comprendere i rischi e l'importanza di aggiornare le proprie dipendenze.

NON USARE QUESTO CODICE IN PRODUZIONE O CONTRO SISTEMI CHE NON TI APPARTENGONO.

Panoramica

Questo progetto riproduce CVE-2025-55182 (nota anche come "React2Shell"), una vulnerabilità di Remote Code Execution (RCE) che colpisce i React Server Components nelle applicazioni Next.js.

  • Vulnerabilità: RCE non autenticata tramite Prototype Pollution nel parser RSC.
  • Versioni interessate: React < 19.0.0 (in particolare le build sperimentali), Next.js < 15.0.3 (in particolare 15.0.0 in questa demo).
  • Meccanismo: l'attaccante invia una richiesta multipart/form-data appositamente costruita che sfrutta la logica di deserializzazione dei React Server Components per eseguire codice JavaScript arbitrario sul server.

Demo della RCE CVE-2025-55182

Struttura del progetto

  • : contiene la . Questo Client Component consente di eseguire comandi RCE direttamente dal browser.
app/page.js
Interactive Exploit Dashboard
  • app/actions.js: contiene una Server Action standard. La vulnerabilità risiede nella logica di parsing del framework prima che questa azione venga eseguita.
  • exploit.js: uno script Node.js autonomo per dimostrare l'exploit a livello programmatico.
  • Setup e installazione

    Prerequisiti

    • Node.js (v18 o successivo consigliato)
    • NPM
    • (Opzionale) nvm per la gestione delle versioni

    Installazione

    1. Clona il repository:

      root@kitploit:~
      git clone https://github.com/pkrasulia/CVE-2025-55182-NextJS-RCE-PoC.git
      cd react-cve-test
      
    2. (Opzionale) Usa la versione corretta di Node.js:

      root@kitploit:~
      nvm use
      
    3. Installa le dipendenze (questo installerà le versioni vulnerabili):

      root@kitploit:~
      npm ci --legacy-peer-deps
      # OPPURE
      npm install --force
      
    4. Avvia il server di sviluppo:

      root@kitploit:~
      npm run dev
      

    Il server dovrebbe avviarsi su http://localhost:3000.

    Come riprodurre la RCE

    Metodo 1: Dashboard interattiva (consigliato)

    1. Apri http://localhost:3000 nel tuo browser.
    2. Vedrai la pagina "CVE-2025-55182 Demo".
    3. Nel Pannello dell'attaccante, inserisci un comando (ad es., whoami, ls -la o cat package.json).
    4. Fai clic su SEND EXPLOIT.
    5. Osserva l'output del comando nel Terminale di attacco sulla destra.

    Metodo 2: Riga di comando (Node.js)

    Puoi eseguire lo script exploit direttamente dal tuo terminale:

    root@kitploit:~
    # Utilizzo di base
    node exploit.js http://localhost:3000 "whoami"
    
    # Apri la calcolatrice (Linux) - usa '&' per eseguire in background
    node exploit.js http://localhost:3000 "gnome-calculator &"
    

    Mitigazione

    Per correggere questa vulnerabilità nei tuoi progetti:

    1. Aggiorna Next.js: passa a Next.js 15.0.3 o successivo.
      root@kitploit:~
      npm install next@latest react@latest react-dom@latest
      
    2. Controlla le dipendenze: assicurati che nessun altro pacchetto stia forzando versioni precedenti di React/Next.js.

    Disclaimer

    L'autore non è responsabile per qualsiasi uso improprio di queste informazioni. Questo progetto ha lo scopo di aiutare ricercatori di sicurezza e sviluppatori a migliorare la sicurezza delle loro applicazioni.

    Scarica lo strumento