Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — Proof-of-concept per CVE-2025-55182, una vulnerabilità di deserializzazione non sicura in React Server Components che consente l'esecuzione remota di codice non autenticata tramite payload appositamente predisposti. | Kitploit
Strumenti/GitHubGitHub/robbin0919/cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

Proof-of-concept per CVE-2025-55182, una vulnerabilità di deserializzazione non sicura in React Server Components che consente l'esecuzione remota di codice non autenticata tramite payload appositamente predisposti.

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182: Vulnerabilità di deserializzazione non sicura nei React Server Components

Panoramica

CVE-2025-55182 (noto anche come React2Shell) è una grave vulnerabilità di deserializzazione non sicura scoperta nel React Flight Protocol, che colpisce i payload dei React Server Components (RSC). La vulnerabilità è presente nel pacchetto react-server.

Informazioni principali

  • CVE ID: CVE-2025-55182
  • Tipo di vulnerabilità: Deserializzazione non sicura (Unsafe Deserialization)
  • Componenti interessati:
    • React Flight Protocol
    • React Server Components (RSC)
    • Pacchetto react-server
  • Versioni interessate:
    • React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Pacchetti come react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
    • Versioni di Next.js 15.x/16.x che utilizzano App Router
  • Impatto: Esecuzione remota di codice non autenticata (Unauthenticated Remote Code Execution, RCE). Un attaccante può inviare un payload malevolo che, quando elaborato dal server, esegue codice arbitrario.
  • Gravità: Critica (Critical)
    • Punteggio CVSS: 10.0 (massimo)
  • Stato dello sfruttamento:
    • Sfruttabile nella configurazione predefinita di diversi framework popolari, tra cui Next.js, React Router e Waku.
    • Il codice Proof of Concept (PoC) è stato reso pubblico.
    • Secondo le segnalazioni, la vulnerabilità è stata attivamente scansionata in natura e sfruttata da gruppi di minaccia informatica legati alla Cina.
  • Tempistiche della divulgazione:
    • Scopritore: Lachlan Davidson
    • Divulgazione al team React: 29 novembre 2025
    • Divulgazione pubblica: 3 dicembre 2025
  • Misure di mitigazione:
    • Patch immediata: si raccomanda vivamente a tutti gli sviluppatori che utilizzano React Server Components di aggiornare immediatamente i pacchetti interessati alla versione corretta.
    • CISA: questo CVE è stato aggiunto dalla Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti al suo “Catalogo delle vulnerabilità note sfruttate (Known Exploited Vulnerabilities Catalog)”.
    • Nessuna soluzione alternativa: al momento non sono note soluzioni temporanee.

Riferimenti

  • Questo PoC si basa principalmente sui seguenti materiali:
    • l4rm4nd/CVE-2025-55182
    • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
    • zack0x01/vuln-app-CVE-2025-55182 - Processo PoC completo e tutorial
Scarica lo strumento