Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — Questo progetto fornisce una dimostrazione completamente funzionale di CVE-2025-55182 (React2Shell) - una vulnerabilità critica di Remote Code Execution in React Server Components e Next.js. | Kitploit
Strumenti/GitHubGitHub/subhdotsol/cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneStrumento di Accesso RemotoSviluppo Payload
GitHubsubhdotsol/cve-2025-55182

CVE-2025-55182

Questo progetto fornisce una dimostrazione completamente funzionale di CVE-2025-55182 (React2Shell) - una vulnerabilità critica di Remote Code Execution in React Server Components e Next.js.

28 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

CVE-2025-55182 (React2Shell) Exploit Kit

🎯 Dimostrazione completa dello sfruttamento funzionante

Questo progetto fornisce una dimostrazione perfettamente funzionante di CVE-2025-55182 (React2Shell) – una vulnerabilità critica di esecuzione remota di codice nei React Server Components e in Next.js.

Stato: ✅ FUNZIONANTE – Ottiene l'esecuzione effettiva di comandi su server vulnerabili

🚀 Cosa è incluso

Eseguibile dello sfruttamento funzionante

  • Linguaggio: Go 1.25.5
  • Eseguibile: CVE-2025-55182 (eseguibile compilato da 7.8 MB)
  • Capacità:
    • Shell interattiva RCE su server Next.js vulnerabili
    • Operazioni sui file integrate (cat, vi, touch, echo, rm)
    • Esecuzione di comandi con parsing dell'output
    • Lettura, scrittura e modifica di file

Server di test vulnerabile

  • Next.js: 15.0.1 (volutamente vulnerabile)
  • React: 19.0.0 (volutamente vulnerabile)
  • Server Actions: Abilitate
  • Porta: http://localhost:3001

🎥 Demo

📥 Scarica il video della demo (5.6 MB) – Clicca per scaricare e vedere lo sfruttamento in azione

Cosa mostra la demo:

  • Avvio del server Next.js vulnerabile
  • Esecuzione dello sfruttamento CVE-2025-55182
  • Shell interattiva con esecuzione di comandi
  • Operazioni sui file (cat, vi, touch, rm)
  • Lettura di file sensibili (package.json, .env)

✨ Avvio rapido

1. Avvia il server vulnerabile

root@kitploit:~
cd exploited-server
npm run dev
# Il server si avvia su http://localhost:3001

2. Esegui lo sfruttamento

root@kitploit:~
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182

# Quando richiesto:
Target: localhost:3001

3. Esegui comandi

Comandi di base:

root@kitploit:~
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname

Operazioni sui file:

root@kitploit:~
subh@rce $ touch hello.txt
[+] Creato: hello.txt

subh@rce $ vi hello.txt
[i] Inserisci il nuovo contenuto (scrivi 'EOF' su una riga vuota per terminare):
Hello World!
EOF
[+] File salvato: hello.txt

subh@rce $ cat hello.txt
Hello World!

subh@rce $ echo "New content" > hello.txt
[+] File scritto

subh@rce $ rm hello.txt
[+] Rimosso: hello.txt

Informazioni di sistema:

root@kitploit:~
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux

Uscita:

root@kitploit:~
subh@rce $ exit

📋 Dettagli di CVE-2025-55182

  • ID CVE: CVE-2025-55182
  • Nome: React2Shell
  • Punteggio CVSS: 10.0 (Critico)
  • Tipo: Esecuzione remota di codice senza autenticazione
  • Vettore d'attacco: Rete
  • Interessati: React 19.0.0-19.2.0, Next.js 15.x-16.x con Server Actions

🎓 Valore educativo

Questo progetto dimostra:

✅ Sfruttamento reale – RCE effettivamente funzionante su sistemi vulnerabili ✅ Ricerca sulla sicurezza – Comprensione delle vulnerabilità dei moderni framework web ✅ Sviluppo in Go – Compilazione e uso di strumenti di sicurezza ✅ Analisi delle vulnerabilità – Ricerca e tecniche di sfruttamento CVE ✅ Divulgazione responsabile – Pratiche di test etici di sicurezza

🏗️ Struttura del progetto

root@kitploit:~
react-2-shell-demo/
├── CVE-2025-55182           # Eseguibile Go dello sfruttamento compilato
├── main.go                  # Codice sorgente Go
├── exploited-server/        # App Next.js vulnerabile
│   ├── app/
│   │   ├── actions.ts       # Server Actions (vulnerabili)
│   │   └── page.tsx         # UI di avviso
│   └── package.json         # Next 15.0.1, React 19.0.0
└── *.md                     # Documentazione

🎯 Come funziona

La vulnerabilità

CVE-2025-55182 sfrutta una deserializzazione insicura nei React Server Components:

  1. Vettore d'attacco: HTTP POST malevolo con payload multipart manomessi
  2. Sfruttamento: Inquinamento del prototipo tramite __proto__
  3. Attivazione: Chunk falsi che invocano il costruttore Function()
  4. Risultato: Esecuzione di codice arbitrario nel contesto Node.js

Il flusso dello sfruttamento

root@kitploit:~
1. Crea un payload multipart con chunk malevoli
2. Invia all'endpoint Server Actions di Next.js
3. Attiva l'inquinamento del prototipo tramite __proto__:then
4. Invoca il costruttore Function() con il comando
5. Esegue il codice e restituisce l'output tramite reindirizzamento
6. Analizza il risultato dall'header X-Action-Redirect

⚠️ Avviso di sicurezza

AVVISI CRITICI:

  • ⛔ Il server vulnerabile è INTENZIONALE – Non esporlo su internet
  • ⛔ Usare SOLO per test autorizzati – È illegale senza permesso
  • ⛔ Scopi educativi – Ricerca e apprendimento sulla sicurezza
  • ⛔ Uso etico richiesto – Seguire la divulgazione responsabile

📚 Documentazione

  • README.md – Questo file
  • GO_EXPLOIT_USAGE.md – Utilizzo dettagliato dello sfruttamento
  • VULNERABLE_SERVER.md – Guida all'installazione del server
  • EXPLOITATION_GUIDE.md – Approfondimento tecnico
  • USAGE.md – Esempi di utilizzo e comandi

🔧 Requisiti

  • Go: 1.25+ (per compilare dal sorgente)
  • Node.js: 18+ (per eseguire il server vulnerabile)
  • npm: Ultima versione
  • Sistema operativo: macOS, Linux o Windows

🎯 Flusso di test

  1. ✅ Imposta il server vulnerabile (npm run dev in exploited-server)
  2. ✅ Esegui l'eseguibile dello sfruttamento (./CVE-2025-55182)
  3. ✅ Inserisci il target (localhost:3001)
  4. ✅ Ottieni una shell interattiva (subh@rce $)
  5. ✅ Esegui comandi (whoami, ls, cat, ecc.)
  6. ✅ Esci quando hai finito (comando exit)

🌟 Risultati principali

Questo progetto dimostra con successo:

  • ✅ Sfruttamento RCE funzionante contro CVE-2025-55182
  • ✅ Shell interattiva dei comandi su server vulnerabili
  • ✅ Flusso completo di sfruttamento dall'installazione all'esecuzione
  • ✅ Ricerca educativa sulla sicurezza con strumenti reali
  • ✅ Test di vulnerabilità responsabili in ambiente controllato

🛡️ Mitigazione

Per sistemi in produzione:

  1. Aggiorna immediatamente alle versioni corrette:

    • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+, 16.0.7+
    • React: 19.0.1+, 19.1.2+, 19.2.1+
  2. Ruota i segreti se esposti prima del 4 dicembre 2025

  3. Monitora i log per attività sospette delle Server Actions

  4. Verifica le applicazioni che utilizzano Server Components

📖 Per saperne di più

  • Registro ufficiale CVE-2025-55182
  • Avviso di sicurezza Next.js
  • Ricerca Wiz: React2Shell

👨‍💻 Autore

@subhdotsol – A scopo educativo e di ricerca sulla sicurezza

📜 Licenza

Questo codice è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati.


Ricorda: Ottieni sempre la dovuta autorizzazione prima di fare test. Usa in modo responsabile! 🔒

Scarica lo strumento