Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182-Exploit — Script di exploit migliorato per la vulnerabilità CVE-2025-55182 React Server Components RCE con costruzione manuale multipart per rilevamento affidabile ed esecuzione di comandi su distribuzioni Next.js. | Kitploit
Strumenti/GitHubGitHub/selectarget/cve-2025-55182-exploit
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubselectarget/cve-2025-55182-exploit

CVE-2025-55182-Exploit

Script di exploit migliorato per la vulnerabilità CVE-2025-55182 React Server Components RCE con costruzione manuale multipart per rilevamento affidabile ed esecuzione di comandi su distribuzioni Next.js.

Vedi Repository
9 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 – Exploit RCE per React Server Components

⚠️ Disclaimer: Solo per test di sicurezza autorizzati e scopi di ricerca. Non utilizzare contro sistemi senza autorizzazione esplicita.

Panoramica

Questa è una versione migliorata dello script di exploit per la vulnerabilità di esecuzione remota di codice (RCE) di React Server Components CVE-2025-55182 (Versione Multipart Corretta).

Attribuzione e Collaboratori

Questo progetto è una versione modificata del proof-of-concept (PoC) originale. Riconosciamo i contributi dei seguenti ricercatori di sicurezza:

CollaboratoreContributo
WizScoperta della vulnerabilità
@maple3142Primo PoC funzionante
@dez_Logica di exploit raffinata
@joe-desimoneImplementazione originale (Gist)

Miglioramenti Chiave

Problemi con la Versione Originale

Lo script exploit originale utilizzava requests.post(files=...) per costruire richieste multipart. Sebbene conveniente, questo approccio introduceva critici problemi di affidabilità:

  • Generazione Automatica del Boundary: La libreria requests genera automaticamente un boundary e aggiunge il proprio header Content-Type
  • Trasformazione del Contenuto: Potrebbe escapare o trasformare il contenuto del payload (es. virgolette, newline, strutture JSON), rompendo la delicata deserializzazione del protocollo Flight attesa dal server
  • Compatibilità Ambientale: In ambienti con parser rigidi, proxy o WAF, questo produce richieste malformate o fallimenti silenziosi
  • Fallimenti di Rilevamento: La modalità --check spesso riportava falsamente "non vulnerabile" a causa di discrepanze nella formattazione del payload

Soluzione

Questa versione garantisce compatibilità e affidabilità attraverso i seguenti approcci:

✅ Costruzione Multipart Manuale: Costruita usando byte grezzi, preservando la semantica esatta del payload

✅ Boundary Conforme RFC: Generato automaticamente usando uuid.uuid4() per una creazione valida del boundary

✅ Content-Type Corretto: Imposta esplicitamente l'header Content-Type per corrispondere al body grezzo

✅ Nessun Auto-Escaping: Preserva l'integrità dei campi _prefix e prototype pollution

✅ Applicazione Coerente: Applica la stessa logica multipart grezza in entrambi i metodi:

  • metodo execute() (per l'esecuzione dei comandi)
  • metodo check_vulnerability() (per un rilevamento accurato)

Questo garantisce coerenza tra rilevamento e sfruttamento, migliorando significativamente i tassi di successo in diverse distribuzioni Next.js.

Scarica lo strumento