Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — Proof-of-concept per CVE-2025-55182, una vulnerabilità di deserializzazione non sicura in React Server Components che consente l'esecuzione remota di codice non autenticata tramite payload appositamente predisposti. | Kitploit
Strumenti/GitHubGitHub/robbin0919/cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

Proof-of-concept per CVE-2025-55182, una vulnerabilità di deserializzazione non sicura in React Server Components che consente l'esecuzione remota di codice non autenticata tramite payload appositamente predisposti.

Vedi Repository
39 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182: Vulnerabilità di deserializzazione non sicura nei React Server Components

Panoramica

CVE-2025-55182 (noto anche come React2Shell) è una grave vulnerabilità di deserializzazione non sicura scoperta nel React Flight Protocol, che colpisce i payload dei React Server Components (RSC). La vulnerabilità è presente nel pacchetto react-server.

Informazioni principali

  • CVE ID: CVE-2025-55182
  • Tipo di vulnerabilità: Deserializzazione non sicura (Unsafe Deserialization)
  • Componenti interessati:
    • React Flight Protocol
    • React Server Components (RSC)
    • Pacchetto react-server
  • Versioni interessate:
    • React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Pacchetti come react-server-dom-parcel, react-server-dom-turbopack,
react-server-dom-webpack
  • Versioni di Next.js 15.x/16.x che utilizzano App Router
  • Impatto: Esecuzione remota di codice non autenticata (Unauthenticated Remote Code Execution, RCE). Un attaccante può inviare un payload malevolo che, quando elaborato dal server, esegue codice arbitrario.
  • Gravità: Critica (Critical)
    • Punteggio CVSS: 10.0 (massimo)
  • Stato dello sfruttamento:
    • Sfruttabile nella configurazione predefinita di diversi framework popolari, tra cui Next.js, React Router e Waku.
    • Il codice Proof of Concept (PoC) è stato reso pubblico.
    • Secondo le segnalazioni, la vulnerabilità è stata attivamente scansionata in natura e sfruttata da gruppi di minaccia informatica legati alla Cina.
  • Tempistiche della divulgazione:
    • Scopritore: Lachlan Davidson
    • Divulgazione al team React: 29 novembre 2025
    • Divulgazione pubblica: 3 dicembre 2025
  • Misure di mitigazione:
    • Patch immediata: si raccomanda vivamente a tutti gli sviluppatori che utilizzano React Server Components di aggiornare immediatamente i pacchetti interessati alla versione corretta.
    • CISA: questo CVE è stato aggiunto dalla Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti al suo “Catalogo delle vulnerabilità note sfruttate (Known Exploited Vulnerabilities Catalog)”.
    • Nessuna soluzione alternativa: al momento non sono note soluzioni temporanee.
  • Riferimenti

    • Questo PoC si basa principalmente sui seguenti materiali:
      • l4rm4nd/CVE-2025-55182
      • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
      • zack0x01/vuln-app-CVE-2025-55182 - Processo PoC completo e tutorial
    Scarica lo strumento