Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
React2Shell-CVE-2025-55182-Advanced-Scanner — Scanner automatizzato per CVE-2025-55182 RCE in Next.js con 8 tecniche di bypass WAF, esecuzione di comandi personalizzati e modalità di rilevamento solo test per test di penetrazione autorizzati. | Kitploit
Strumenti/GitHubGitHub/ysfcndgr/react2shell-cve-2025-55182-advanced-scanner
Scanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebBypass WAFPenetration TestingCommand and Control
GitHubysfcndgr/react2shell-cve-2025-55182-advanced-scanner

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

React2Shell-CVE-2025-55182-Advanced-Scanner

Scanner automatizzato per CVE-2025-55182 RCE in Next.js con 8 tecniche di bypass WAF, esecuzione di comandi personalizzati e modalità di rilevamento solo test per test di penetrazione autorizzati.

Vedi Repository
8 mesi faNon ancora revisionato

CVE-2025-55182 Scanner Avanzato

Python License Security

Strumento avanzato di penetration testing per rilevare e sfruttare la vulnerabilità CVE-2025-55182 nelle applicazioni Next.js

📋 Indice Panoramica

Funzionalità

Installazione

Utilizzo

Esempi

Tecniche di Bypass

Dettagli Tecnici

Disclaimer

Contributi

Licenza

🔍 Panoramica CVE-2025-55182 è una vulnerabilità critica di Remote Code Execution (RCE) che colpisce le applicazioni Next.js attraverso i React Server Components. Questo scanner fornisce un modo automatizzato per rilevare e sfruttare questa vulnerabilità con varie tecniche di bypass WAF.

Punteggio CVSS: 9.8 (Critico)

✨ Funzionalità Varianti di Payload Multiple: Diversi schemi di sfruttamento

Tecniche di Bypass WAF: 8 diversi metodi di bypass

Esecuzione Comandi Personalizzati: Esegui comandi di sistema arbitrari

Test di Vulnerabilità: Modalità solo test per rilevamento sicuro

Supporto Proxy: Instrada il traffico attraverso un proxy per il debug

Bypass SSL: Opzione per saltare la verifica del certificato SSL

Meccanismo di Retry: Riprova automaticamente in caso di fallimento

Output Colorato: Interfaccia console facile da leggere

🚀 Installazione Prerequisiti Python 3.6 o superiore

Gestore pacchetti pip

Installare le dipendenze

pip install -r requirements.txt

Rendere lo script eseguibile (Linux/Mac)

chmod +x scanner.py Installazione Docker bash

Costruire l'immagine Docker

docker build -t cve-2025-55182-scanner .

Eseguire con Docker

docker run --rm cve-2025-55182-scanner -h 📖 Utilizzo Utilizzo Base bash

Mostrare l'aiuto

python scanner.py -h

Testare un target

python scanner.py -d http://target.com --test-only

Eseguire un comando

python scanner.py -d http://target.com -c "whoami" Opzioni da Riga di Comando

📚 Esempi Sfruttamento Base bash

Testare se il target è vulnerabile

python scanner.py -d http://vulnapp.com --test-only

Eseguire un comando semplice

python scanner.py -d http://vulnapp.com -c "id"

Elencare il contenuto della directory

python scanner.py -d https://target.com -c "ls -la" -k

Leggere un file di sistema

python scanner.py -d http://localhost:3000 -c "cat /etc/passwd" Esempi di Bypass WAF bash

Utilizzare bypass con codifica Base64

python scanner.py -d http://target.com -c "uname -a" -t 2

Utilizzare codifica Unicode

python scanner.py -d https://target.com -c "whoami" -t 3 -k

Utilizzare tecniche miste con proxy

python scanner.py -d http://target.com -c "pwd" -t 4 -p http://127.0.0.1:8080

Provare tutte le tecniche automaticamente

for i in {1..8}; do echo "Provando tecnica $i" python scanner.py -d http://target.com -c "hostname" -t $i echo "" done Utilizzo Avanzato bash

Testare più target da file

for target in $(cat targets.txt); do echo "Testando $target" python scanner.py -d $target --test-only done

Salvare l'output su file

python scanner.py -d http://target.com -c "ifconfig" > output.txt

Utilizzare con proxy Burp Suite

python scanner.py -d https://target.com -c "env" -p http://127.0.0.1:8080 -k 🛡️ Tecniche di Bypass Lo scanner include 8 diverse tecniche di bypass WAF:

Payload Predefinito: Schema di sfruttamento originale

Codifica Base64: Codifica i comandi in Base64

Codifica Unicode: Utilizzo della codifica Unicode

Manipolazione Maiuscole/Minuscole: Variazioni casuali di maiuscole/minuscole

Doppia Codifica: Doppia codifica URL

Byte Nulli: Iniezione di byte nulli

Intestazioni Miste: Intestazioni HTTP variate

Ritardi Casuali: Aggiunta di intervalli di sleep casuali

Ogni tecnica può essere selezionata con il flag -t.

🔧 Dettagli Tecnici Contesto della Vulnerabilità CVE-2025-55182 è una vulnerabilità di prototype pollution in Next.js che porta a Remote Code Execution attraverso i React Server Components. La vulnerabilità consente agli attaccanti di eseguire comandi arbitrari sul server.

Struttura del Payload Lo strumento utilizza una richiesta multipart/form-data appositamente costruita con prototype pollution per ottenere RCE:

Prototype Pollution: Inquina la catena del prototipo Promise

Iniezione di Comando: Inietta l'esecuzione di child_process di Node.js

Estrazione del Risultato: Estrae i risultati attraverso le intestazioni di reindirizzamento

Metodo di Rilevamento Lo scanner invia richieste appositamente costruite e cerca:

Intestazioni X-Action-Redirect contenenti l'output del comando

Pattern specifici di risposta che indicano uno sfruttamento riuscito

Messaggi di errore che suggeriscono la presenza della vulnerabilità

⚠️ Avvertenze IMPORTANTE: SOLO PER USO LEGALE ED ETICO

Questo strumento è fornito per:

Ricerca e formazione sulla sicurezza

Penetration testing autorizzato

Valutazione delle vulnerabilità con il permesso appropriato

Scopi di sicurezza difensiva

NON UTILIZZARE QUESTO STRUMENTO PER:

Test non autorizzati di sistemi

Attività illegali

Scopi maliziosi

Violazione dei termini di servizio

Utilizzando questo strumento, accetti di:

Utilizzarlo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test

Conformarti a tutte le leggi e i regolamenti applicabili

Accettare piena responsabilità per le tue azioni

Non ritenere l'autore responsabile per qualsiasi uso improprio

🤝 Contributi I contributi sono benvenuti! Ecco come puoi aiutare:

Segnalazione di Problemi Verifica che il problema non esista già

Fornisci passaggi dettagliati per la riproduzione

Includi messaggi di errore e log

Specifica i dettagli del tuo ambiente

Contributi di Codice Forka il repository

Crea un branch per la funzionalità

Scrivi messaggi di commit chiari

Aggiungi test se applicabile

Invia una pull request

Richieste di Funzionalità Suggerisci nuove funzionalità tramite issue GitHub con l'etichetta "enhancement".

📄 Licenza Questo progetto è concesso in licenza con la MIT License - consultare il file LICENSE per i dettagli.

MIT License

Copyright (c) 2025

Con la presente viene concessa autorizzazione, gratuitamente, a chiunque ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizione, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e di consentire alle persone a cui il Software è fornito di fare altrettanto, alle seguenti condizioni:

Il suddetto avviso di copyright e questa autorizzazione devono essere inclusi in tutte le copie o parti sostanziali del Software.

IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, INCLUSE, MA NON LIMITATE A, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, ILLECITO O ALTRIMENTI, DERIVANTE DA, O IN CONNESSIONE CON, IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.

🔗 Riferimenti Voce Ufficiale CVE-2025-55182

Modello Nuclei di ProjectDiscovery

Avvisi di Sicurezza Next.js

Documentazione React Server Components

⭐ Cronologia Stelle Se trovi utile questo strumento, considera di lasciare una stella su GitHub!

Ricorda: Da un grande potere deriva una grande responsabilità. Usa questo strumento in modo etico e legale.

Scarica lo strumento
OpzioneDescrizionePredefinito
-d, --domainURL del targethttp://localhost:3000
-c, --commandComando da eseguireid
-t, --techniqueTecnica di bypass (1-8)1
-p, --proxyServer proxyNessuno
-k, --insecureSalta verifica SSLFalso
--test-onlySolo test di vulnerabilitàFalso
-h, --helpMostra messaggio di aiutoN/D