Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
react2shellNSE — script nmap per scansionare la vulnerabilità react2shell (CVE-2025-55182 e CVE-2025-66478) | Kitploit
Strumenti/GitHubGitHub/saad-ayady/react2shellnse
RicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza Web
GitHubsaad-ayady/react2shellnse

react2shellNSE

script nmap per scansionare la vulnerabilità react2shell (CVE-2025-55182 e CVE-2025-66478)

Vedi Repository
18 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

React2Shell PRO v2 – Script NSE

Autore: Saad Ayady

Licenza: Come Nmap (open source)

Categoria: Sicuro, Scoperta, Rilevamento Vulnerabilità

Stato: Solo rilevamento, non sfruttabile


Panoramica

React2Shell PRO v2 è uno script NSE avanzato per Nmap per rilevare potenziali componenti server React (RSC) vulnerabili ed endpoint SSR (Server-Side Rendering) non sicuri.
Si concentra su:

  • Rilevare pattern JSON di SSR/RSC di React
  • Identificare marcatori di serializzazione React Flight
  • Evidenziare indicatori di deserializzazione non sicuri
  • Controlli GET sicuri e POST non sfruttabili

Lo script calcola un punteggio ponderato per stimare i livelli di rischio e genera un report conciso con raccomandazioni.


Caratteristiche

  • Sicuro, solo rilevamento: Nessuno sfruttamento eseguito
  • Supporta più porte HTTP: 80, 443, 3000, 3001, 4200, 5000, 8000, 8080, 9000
  • Punteggio ponderato: Prioritizza marcatori React forti ed endpoint RSC
  • Rilevamento versione React: Tenta di estrarre la versione React dalle risposte
  • Generazione report: Riassume i risultati, il livello di rischio e i consigli per la risoluzione
  • Leggero e ottimizzato: Falsi positivi minimi, richieste limitate

Utilizzo

  1. Posiziona lo script nella directory degli script di Nmap:
root@kitploit:~
sudo cp react2shell.lua /usr/share/nmap/scripts/
sudo nmap --script-updatedb
  1. Esegui contro un host/porta di destinazione:
root@kitploit:~
nmap -p 80,443 --script react2shell <target-ip>
  1. Esempio di output:
root@kitploit:~
============================================================
REACT2SHELL PRO DETECTOR v2 - RESULTS
============================================================
Target: 192.168.1.10:3000
Findings: 3 | Total Score: 18
Detected React Version: 18.2.0

🟡 RISK: MEDIUM

----------------------------------------
Finding #1
Endpoint: /rsc [GET]
Status: 200
Score: 10 (total)
Snippet: {"$$typeof":"react.element","type":"div","props":{"children":"Test"}...
...
============================================================
RECOMMENDATIONS:
- Update React to latest stable (if applicable)
- Audit and sanitize server-side deserialization paths
- Limit public exposure of bundle/package endpoints
- Monitor and rate-limit suspicious POST payloads
============================================================
  1. Endpoint Scansionati
  • Pagine principali: /, /index, /home, /app
  • API: /api, /api/v1, /api/v2, /graphql, /graphiql
  • SSR/Render: /render, /ssr, /_render, /_ssr
  • React RSC / Flight: /rsc, /_rsc, /_flight, /react, /_react, /server
  • Specifici per Next.js: /_next, /_next/data, /_next/static, /_next/server
  • Endpoint di test: /test, /debug, /health, /status, /metrics
  • Le richieste POST (non sfruttabili) vengono testate solo su /api, /graphql, /rsc, /_flight, /render.
  1. Punteggio di Rischio
  1. Avviso Legale:
  • ⚠️ Usa solo su risorse di tua proprietà o per le quali hai esplicita autorizzazione.
  • Questo script è solo di rilevamento e non sfrutta vulnerabilità. La scansione non autorizzata può essere illegale.
  1. Contributi:

. Pull request e suggerimenti benvenuti. . Assicurati che il comportamento di solo rilevamento rimanga intatto. . Mantieni la compatibilità con NSE e la gestione sicura di HTTP.

Scarica lo strumento
Punteggio TotaleLivello di RischioEmoji
0-9BASSO🟢
10-19MEDIO🟡
20-29ALTO🟠
30+CRITICO🔴