Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
React-site-CVE-2025-55182 — Pagina di destinazione aziendale Next.js volutamente vulnerabile che dimostra CVE-2025-55182, un'iniezione JSON che porta a RCE/SSRF tramite deserializzazione non sicura in React Server Components. | Kitploit
Strumenti/GitHubGitHub/vladjrfhfg/react-site-cve-2025-55182
Analisi Dinamica (Sandboxing)Analisi delle VulnerabilitàAnalisi del CodiceSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubvladjrfhfg/react-site-cve-2025-55182

React-site-CVE-2025-55182

Pagina di destinazione aziendale Next.js volutamente vulnerabile che dimostra CVE-2025-55182, un'iniezione JSON che porta a RCE/SSRF tramite deserializzazione non sicura in React Server Components.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
37 mesi faNon ancora revisionato
Condividi

React Site - CVE-2025-55182

README: Progetto Next.js vulnerabile (landing page React RSC)

Questo è un repository di esempio di una landing page aziendale multipagina con Next.js 15.0.0 + React 19.0.0. Il sito simula una struttura simile a t1.ru: home, prodotti, case study, media, azienda, contatti. Utilizza React Server Components (RSC), Tailwind CSS, Framer Motion per animazioni, lucide-react per icone, shadcn/ui per badge e Prisma con SQLite per il database (il modulo contatti salva i messaggi).

Il progetto è stato reso intenzionalmente vulnerabile per dimostrare PT-2025-48817 – un'iniezione JSON attraverso il modulo contatti, che può portare a RCE/SSRF a causa di deserializzazione non sicura in react-server-dom-webpack

Requisiti

  • Node.js 20.x o superiore (a causa di Prisma). Se hai una versione vecchia, aggiornala (vedi sotto).
  • npm (non yarn, il progetto usa npm).

Installazione

  1. Clona il repository:

    root@kitploit:~
    git clone <url-del-repo>
    cd <directory>
    
  2. Installa le dipendenze:

    root@kitploit:~
    npm install
    

    Se ci sono problemi con le versioni (ad es. errori di build), prova con:

root@kitploit:~
npm install --legacy-peer-deps

Oppure aggiorna Node.js:

  • Su Debian/Ubuntu:
    root@kitploit:~
    sudo apt remove --purge nodejs npm -y
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt update
    sudo apt install -y nodejs
    node -v  # deve essere v20.x.x
    
  • Poi pulisci e reinstalla:
    root@kitploit:~
    rm -rf node_modules package-lock.json
    npm install
    
  • Inizializza Prisma (se necessario da capo):

    root@kitploit:~
    npx prisma init
    npx prisma migrate dev --name init
    

    In .env deve esserci: DATABASE_URL="file:./prisma/dev.db".

  • Avvio

    • Modalità sviluppo:

      root@kitploit:~
      npm run dev
      

      Apri http://localhost:3000.

    • Build e produzione:

      root@kitploit:~
      npm run build
      npm run start
      
    • Visualizzazione DB:

      root@kitploit:~
      npx prisma studio
      

    Struttura del progetto

    • app/: Cartella principale.
      • components/: Componenti comuni (Header.tsx, Footer.tsx, ProductCard.tsx, NewsItem.tsx).
      • products/: Pagina elenco prodotti + pagine dinamiche per slug ([slug]/page.tsx).
      • cases/, media/, about/, contacts/: Pagine singole.
      • layout.tsx: Layout comune con Header/Footer.
      • page.tsx: Pagina principale.
      • globals.css: Stili.
    • public/: Immagini (logo.png, images/cases/rimi.jpg ecc.). Aggiungi le tue o usa placeholder.svg.
    • prisma/: Schema DB (schema.prisma, dev.db).
    • actions.ts: Server Actions, incluso saveMessage vulnerabile per il modulo contatti.

    • Animazioni: Framer Motion nei case study (fade-in, scale, 3D-hover). Aggiungi 'use client' dove necessario.
    • Modulo contatti: In contacts/page.tsx. Usa Server Action (saveMessage) con validazione e stato di caricamento. Salva in SQLite.
    • Componenti:
      • ProductCard: Con immagine, tag (Badge), prezzo, stato, funzionalità, gradienti e hover.
      • NewsItem: Semplice card di notizie.
    • Vulnerabilità: In actions.ts – analizziamo il messaggio come JSON senza controlli. Se invii un payload craftato come { "type": "system", "payload": { "action": "ls" } }, allora exec eseguirà il comando. Simula un attacco di deserializzazione per RSC
    Scarica lo strumento