Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182 — Proof-of-Concept per CVE-2025-55182, una RCE critica non autenticata nei React Server Components. | Kitploit
Strumenti/GitHubGitHub/vvvi5hnu/cve-2025-55182
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubvvvi5hnu/cve-2025-55182

CVE-2025-55182

Proof-of-Concept per CVE-2025-55182, una RCE critica non autenticata nei React Server Components.

Vedi Repository
118 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182

Proof-of-Concept per CVE-2025-55182, una RCE critica non autenticata nei React Server Components.

⚠️ Disclaimer
Questo documento è fornito strettamente a scopo educativo, difensivo e di ricerca di sicurezza autorizzata.
NON tentare di sfruttare sistemi o applicazioni senza esplicita autorizzazione scritta.
L'autore non si assume alcuna responsabilità per l'uso improprio di queste informazioni.


📌 Panoramica

CVE ID: CVE-2025-55182
Gravità: Critica
Tipo di vulnerabilità: Esecuzione di codice remoto (RCE) pre-autenticazione
Causa principale: Inquinamento della catena dei prototipi
Pacchetto interessato: react-server-dom-webpack
Versione interessata: 19.0.0
Autenticazione richiesta: No

CVE-2025-55182 è una vulnerabilità critica di esecuzione remota di codice pre-autenticazione che riguarda React Server Components.
Il problema deriva dalla gestione impropria dell'input controllato dall'utente, che consente l'inquinamento della catena dei prototipi e porta infine all'esecuzione di codice arbitrario sul server.


🧠 Dettagli tecnici

  • La vulnerabilità esiste nell'implementazione dei React Server Components.
  • L'input fornito dall'utente viene elaborato senza un'adeguata validazione.
  • Input appositamente creati possono inquinare la catena dei prototipi JavaScript.
  • Il prototipo inquinato viene successivamente accessibile in un contesto di esecuzione del codice.
  • Ciò comporta l'esecuzione di codice arbitrario lato server.
  • L'attacco può essere effettuato remotamente senza autenticazione.

🎯 Vettore d'attacco

  • Vettore d'attacco: Rete
  • Complessità dell'attacco: Bassa
  • Privilegi richiesti: Nessuno
  • Interazione utente: Nessuna
  • Ambito: Modificato

Un attaccante può inviare una richiesta appositamente predisposta a un endpoint React Server vulnerabile, innescando l'inquinamento dei prototipi e ottenendo l'esecuzione remota di codice.


💥 Impatto

Lo sfruttamento riuscito di CVE-2025-55182 può consentire a un attaccante di:

  • Eseguire comandi di sistema arbitrari
  • Compromettere il server applicativo
  • Accedere a variabili d'ambiente sensibili
  • Rubare segreti o credenziali
  • Effettuare movimento laterale all'interno dell'infrastruttura
  • Prendere completamente il controllo dell'applicazione interessata

Questa vulnerabilità rappresenta un rischio di compromissione completa del server.


🧪 Proof of Concept (PoC)

Un proof-of-concept completo dimostra lo sfruttamento di CVE-2025-55182 in un ambiente controllato.

Descrizione di alto livello del PoC:

  • Inviare una richiesta predisposta contenente chiavi di prototipo dannose
  • Innescare l'inquinamento della catena dei prototipi nell'elaborazione del React Server
  • Ottenere l'esecuzione di codice controllato dall'attaccante sul server

⚠️ Il PoC è destinato solo a test locali e ambienti di laboratorio.


🛡 Mitigazione e risoluzione

  • Eseguire immediatamente l'aggiornamento non appena viene rilasciata una versione corretta.
  • Evitare l'uso di versioni vulnerabili di react-server-dom-webpack.
  • Validare e sanificare rigorosamente tutti gli input controllati dall'utente.
  • Prevenire l'inquinamento dei prototipi:
    • Non consentendo le chiavi __proto__, constructor e prototype
    • Utilizzando pattern di creazione di oggetti sicuri
  • Implementare protezioni runtime come:
    • Congelamento degli oggetti
    • Validazione profonda degli input
    • Monitoraggio e logging della sicurezza

📚 Riferimenti

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • Avvisi di sicurezza React (quando pubblicati)
  • CWE-1321: Inquinamento dei prototipi

🔒 Divulgazione responsabile

Questo documento non contiene codice exploit armato.
Viene condiviso per aumentare la consapevolezza e aiutare sviluppatori e team di sicurezza a comprendere e risolvere il problema in modo responsabile.


📜 Licenza

Licenza MIT

Scarica lo strumento