Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
exploit-react-CVE-2025-55182 — Questo strumento è un Proof of Concept (PoC) destinato esclusivamente a scopi di ricerca sulla sicurezza e didattici. L'utilizzo di questo strumento su sistemi senza autorizzazione esplicita è illegale e punibile dalla legge. L'autore (Tiger-Foxx) non si assume alcuna responsabilità per un uso improprio. | Kitploit
Strumenti/GitHubGitHub/tiger-foxx/exploit-react-cve-2025-55182
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
tiger-foxx/exploit-react-cve-2025-55182

exploit-react-CVE-2025-55182

Vedi RepositorySito web
539 mesi faNon ancora revisionato

Informazioni

Questo strumento è un Proof of Concept (PoC) destinato esclusivamente a scopi di ricerca sulla sicurezza e didattici. L'utilizzo di questo strumento su sistemi senza autorizzazione esplicita è illegale e punibile dalla legge. L'autore (Tiger-Foxx) non si assume alcuna responsabilità per un uso improprio.

Condividi

FOX-RSC TOOL

CVE-2025-55182 & CVE-2025-66478

Fox Logo

Version Author Severity

ESCLUSIONE DI RESPONSABILITÀ LEGALE

EN: Questo strumento è una Prova di Concetto (PoC) destinata esclusivamente alla ricerca sulla sicurezza e a fini educativi. L'utilizzo di questo strumento su sistemi senza autorizzazione esplicita è illegale e punibile per legge. L'autore (Tiger-Foxx) non si assume alcuna responsabilità per un uso improprio.

FR: Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.


DESCRIZIONE

Fox-RSC Tool è un'estensione per browser e un kit di strumenti specializzato progettato per rilevare e dimostrare la critica vulnerabilità CVE-2025-55182 (React2Shell) che affligge i React Server Components (RSC).

Questo toolkit offre una suite completa per i ricercatori di sicurezza per identificare endpoint vulnerabili e verificare il vettore di Esecuzione Remota di Comandi (RCE) in un ambiente controllato.


ANALISI TECNICA: CVE-2025-55182 (React2Shell)

Classe di vulnerabilità: Deserializzazione insicura / Esecuzione remota di comandi Punteggio CVSS: 10.0 (Critico) Data di divulgazione: 3 dicembre 2025

Panoramica

Conosciuta anche come React2Shell, questa vulnerabilità critica interessa il protocollo Flight utilizzato dai React Server Components (RSC), in particolare all'interno del pacchetto react-server. Permette l'Esecuzione Remota di Comandi (RCE) senza autenticazione con un punteggio CVSS di 10.0.

Meccanismo

La vulnerabilità deriva da una deserializzazione insicura dei payload RSC.

  1. Iniezione: Un attaccante crea una richiesta HTTP malevola contenente un payload specifico.
  2. Deserializzazione: Quando il server elabora questa richiesta utilizzando il protocollo Flight, non riesce a convalidare correttamente l'input.
  3. Esecuzione: Il processo di deserializzazione innesca l'esecuzione di codice JavaScript arbitrario con privilegi elevati nel contesto del server.

Sfruttabilità e impatto

  • Alta affidabilità: Lo sfruttamento ha un tasso di successo vicino al 100% negli ambienti di test.
  • Senza autenticazione: Non sono necessarie credenziali utente per attivare la RCE.
  • Sfruttamento attivo: La CISA ha aggiunto questa vulnerabilità al catalogo Known Exploited Vulnerabilities (KEV). Lo sfruttamento attivo è stato osservato dal 5 dicembre 2025, con attori di minacce che prendono di mira credenziali cloud e installano crypto-miner (ad es. XMRig).

Prerequisiti per lo sfruttamento

  • L'applicazione target deve utilizzare React Server Components (RSC) lato server (ad es. Next.js in modalità produzione predefinita).
  • Nota: Anche se l'applicazione non definisce esplicitamente endpoint di Server Functions, rimane vulnerabile se il supporto RSC è abilitato.
  • Vettore d'attacco: Qualsiasi endpoint esposto gestito dal server RSC può essere preso di mira con una richiesta HTTP appositamente realizzata. Funziona su configurazioni standard senza richiedere modifiche al codice.

Versioni affette

  • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: Versioni 14.3.0-canary.77+, 15.x, 16.x
  • Altri framework: React Router, Vite (plugin RSC), Parcel (plugin RSC), Waku.

Nota: Le applicazioni puramente lato client (SPA) o quelle senza supporto RSC non sono interessate.


FUNZIONALITÀ

1. Estensione Chrome (Tema scuro premium)

  • Rilevamento passivo: Analizza automaticamente le intestazioni HTTP (ad es. rsc, next-router-state-tree) e gli elementi DOM per identificare applicazioni Next.js/RSC.
  • Fingerprinting attivo: Invia sonde leggere e non distruttive per confermare la presenza del protocollo Flight.
  • Terminale RCE: Un'interfaccia a terminale integrata per testare l'esecuzione di comandi (ad es. whoami, ls -la) su target autorizzati.

Interfaccia dell'estensione
Popup dell'estensione Fox-RSC Tool che mostra l'interfaccia principale con le sezioni di rilevamento e sfruttamento.

Modelli di comando
Modelli di comando integrati per testare la RCE (whoami, pwd, ecc.) nella sezione di sfruttamento.

2. Server Proxy (extension_proxy.py)

  • Un middleware basato su Python per bypassare le restrizioni CORS (Cross-Origin Resource Sharing), consentendo all'estensione di comunicare con target remoti durante i test.

3. Scanner Shodan (shodan_scanner.py)

  • Script automatizzato di ricognizione che utilizza l'API Shodan per identificare host potenzialmente vulnerabili esposti a Internet.

INSTALLAZIONE

Estensione del browser

  1. Vai su chrome://extensions/ nel tuo browser basato su Chromium.
  2. Attiva la Modalità sviluppatore.
  3. Clicca su Carica estensione non pacchettizzata.
  4. Seleziona la directory extension/ da questo repository.
  5. L'icona di Fox-RSC Tool apparirà nella barra degli strumenti del browser.

Estensione del browser nella barra degli strumenti
Icona di Fox-RSC Tool visibile nella barra degli strumenti del browser dopo l'installazione.

Server Proxy (consigliato)

Per garantire test di sfruttamento affidabili senza interferenze CORS:

root@kitploit:~
python extension_proxy.py

Il server rimarrà in ascolto sulla porta 8765.

Scanner Shodan

Richiede una chiave API Shodan valida.

root@kitploit:~
pip install shodan requests tqdm
python shodan_scanner.py

Risultati dello scanner Shodan
Output dello scanner Shodan che mostra host vulnerabili e risultati della scansione.


MITIGAZIONE

È necessaria una correzione immediata per tutti i sistemi affetti.

  • React: Aggiornare alla versione 19.0.1, 19.1.2, 19.2.1 o successive.
  • Next.js: Aggiornare all'ultima versione stabile.
  • Provider di hosting: Alcuni provider hanno applicato mitigazioni temporanee, ma gli aggiornamenti a livello di codice sono obbligatori.

CREDITI

Sviluppato da Tiger-Foxx Progettazione e ricerca originali

Stay Safe, Stay Secure.

Scarica lo strumento