Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PoC_CVE-2025-55182 | Kitploit
Strumenti/GitHubGitHub/ryanhafid/poc_cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e Formazione
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Next.js React2Shell (CVE-2025-55182) Exploit Tool

Uno strumento proof-of-concept per dimostrare la critica vulnerabilità React2Shell (CVE-2025-55182 / CVE-2025-66478) esclusivamente su ambienti di test locali autorizzati.

⚠️ AVVERTENZA CRITICA: SFRUTTAMENTO ATTIVO

Questa vulnerabilità (CVSS 10.0) è attivamente sfruttata da sofisticati attori delle minacce. Amazon Threat Intelligence segnala che numerosi gruppi sponsorizzati da stati legati alla Cina, tra cui Earth Lamia e Jackpot Panda, hanno iniziato a weaponizzare exploit pubblici entro poche ore dalla divulgazione. La Cybersecurity and Infrastructure Security Agency (CISA) statunitense l'ha aggiunta al suo catalogo Known Exploited Vulnerabilities (KEV).

  • SOLO USO LEGALE: Utilizzare esclusivamente contro sistemi di cui si è proprietari o per i quali si dispone di esplicita autorizzazione scritta al test.
  • PATCH IMMEDIATA RICHIESTA: Se vulnerabili, è necessario aggiornare immediatamente. La patch è l'unica mitigazione definitiva.
  • NESSUNA GARANZIA: Questo strumento è destinato esclusivamente a scopi educativi e di valutazione della sicurezza autorizzata.

📄 Panoramica della Vulnerabilità

CVE-2025-55182 (React2Shell) è una vulnerabilità critica di Remote Code Execution (RCE) pre-autenticazione nel protocollo "Flight" dei React Server Components (RSC). A CVE-2025-66478 è stato assegnato un identificativo separato per Next.js, ma è stata successivamente respinta come duplicato di CVE-2025-55182, poiché entrambe condividono la stessa causa principale.

  • Causa principale: Deserializzazione insicura nel pacchetto lato server di React. La logica di decodifica del protocollo Flight non valida correttamente i payload controllati dall'attaccante, consentendo prototype pollution e l'influenza sui percorsi di esecuzione lato server.
  • Vettore di attacco: Non autenticato. Gli attaccanti possono innescare l'exploit inviando una singola richiesta HTTP POST appositamente predisposta a un endpoint del server.
  • Affidabilità: I test hanno dimostrato che lo sfruttamento ha un'affidabilità quasi del 100% contro configurazioni predefinite vulnerabili.
  • Ambito: Un'applicazione è vulnerabile se supporta React Server Components (RSC), anche se non implementa esplicitamente Server Functions.

📖 Utilizzo

Sintassi di base

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Esempi

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Software Interessati e Versioni Corrette

La vulnerabilità ha origine in specifici pacchetti React e interessa qualsiasi framework che li includa.

Non interessati: Next.js 13.x, le versioni stabili di Next.js 14.x, le applicazioni Pages Router e l'Edge Runtime non sono vulnerabili.

🔬 Dettagli Tecnici e Sfruttamento

Il difetto nel protocollo Flight

Il protocollo RSC Flight serializza i dati per la comunicazione client-server. La vulnerabilità risiede nella logica di deserializzazione sul server, che espande in modo non sicuro le proprietà degli oggetti dal payload in arrivo senza una validazione adeguata. Ciò consente a un attaccante di iniettare chiavi malevole (come __proto__ o constructor) nella richiesta, portando a prototype pollution.

Una volta inquinata la catena dei prototipi, il server segue percorsi di esecuzione influenzati dall'attaccante. Questo può essere concatenato per eseguire codice JavaScript arbitrario con privilegi del server, portando alla completa Remote Code Execution (RCE).

Attività Post-Sfruttamento

I ricercatori di sicurezza hanno osservato exploit riusciti che portano a:

  • Raccolta di Credenziali: Tentativi di identificare ed esfiltrare credenziali cloud (ad esempio da .aws/credentials).
  • Mining di Criptovalute: Distribuzione di miner come XMRig.
  • Distribuzione di Malware: Installazione di framework come il C2 framework Sliver.

🛡️ Mitigazione e Risposta

1. Patch Immediata (Soluzione Primaria)

La patch è obbligatoria ed è l'unico modo per eliminare completamente la vulnerabilità. Non esiste alcuna impostazione di configurazione per disabilitare il percorso di codice vulnerabile.

root@kitploit:~
# Per gli utenti di Next.js, aggiornare all'ultima versione corretta della propria linea di rilascio.
# Esempio: se si è su Next.js 15.5.x:
npm install [email protected]

# Assicurarsi anche che le dipendenze React siano aggiornate:
npm install react@latest react-dom@latest

Verificare che i file package-lock.json o yarn.lock riflettano le versioni corrette dei pacchetti react-server-dom-* (19.0.1, 19.1.2 o 19.2.1).

2. Protezioni Temporanee (Regole WAF)

In attesa della patch, implementare regole Web Application Firewall (WAF) per bloccare i tentativi di exploit:

  • AWS WAF: Il gruppo di regole gestite AWSManagedRulesKnownBadInputsRuleSet (v1.24+) include regole per questa CVE.
  • Google Cloud Armor: È disponibile una regola preconfigurata cve-canary.
  • Palo Alto Networks: Le firme sono disponibili per prodotti come Snort.

Nota: Le regole WAF sono una mitigazione temporanea e incompleta. Non sostituiscono la necessità di applicare la patch.

3. Indicatori di Compromissione (IOC)

Esaminare i log per questi segni di tentativi di sfruttamento:

  • Rete: Richieste POST con header next-action o rsc-action-id. Corpi di richiesta contenenti pattern come $@ o "status":"resolved_model".
  • Host: Esecuzione inattesa di comandi (whoami, id, uname), letture di /etc/passwd o scritture di file in /tmp/ (ad esempio pwned.txt) da parte di processi Node.js.

⚖️ Aspetti Legali, Etica e Divulgazione Responsabile

Questo strumento dimostra una vulnerabilità con un punteggio CVSS di 10.0 (Massima Gravità) attualmente sotto sfruttamento attivo sponsorizzato da stati.

  • È Richiesta l'Autorizzazione: I test devono essere limitati ad ambienti di cui si è proprietari e che si controllano (ad esempio localhost, laboratori isolati). I test non autorizzati sono illegali.
  • Divulgazione Responsabile: Se si scopre un sistema di terze parti vulnerabile, non sfruttarlo. Documentare le proprie scoperte e divulgarle responsabilmente al proprietario del sistema.
  • Scopo: Questo strumento è destinato all'istruzione, ai test di penetrazione autorizzati e ad aiutare i professionisti della sicurezza a comprendere la minaccia per dare priorità alle patch.

🔗 Riferimenti e Crediti

  • Avviso Ufficiale Next.js (CVE-2025-66478)
  • Voce NVD per CVE-2025-55182
  • Scoperta: Lachlan Davidson, che ha scoperto e divulgato responsabilmente la vulnerabilità.
  • Threat Intelligence: AWS, Wiz e altri team che monitorano lo sfruttamento in the wild.

Ricorda: Questo strumento dimostra perché la patch è urgente. Usa questa conoscenza per migliorare la sicurezza e difendere i sistemi, non per comprometterli. Assicurati che tutte le tue dipendenze siano aggiornate alle versioni corrette elencate sopra.

Scarica lo strumento
ComponenteVersioni VulnerabiliVersioni CorretteNote
Pacchetti React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Origine del difetto a monte.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 e successive
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principale interessato.
Altri FrameworkReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAggiornare a versioni che utilizzano pacchetti React corretti (>19.0.1, 19.1.2, 19.2.1).Vulnerabili se utilizzano i pacchetti React interessati.