Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
r2s — Strumento avanzato di test di sicurezza per la valutazione della vulnerabilità CVE-2025-55182 nelle applicazioni Next.js. Include shell interattiva, scansione batch, bypass WAF e reportistica completa. | Kitploit
Strumenti/GitHubGitHub/zamdevio/r2s
Scanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebRaccolta InformazioniBypass WAFPenetration TestingCommand and Control
GitHubzamdevio/r2s

r2s

Strumento avanzato di test di sicurezza per la valutazione della vulnerabilità CVE-2025-55182 nelle applicazioni Next.js. Include shell interattiva, scansione batch, bypass WAF e reportistica completa.

2209 mesi faNon ancora revisionato
Vedi RepositorySito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

React2Shell (R2S) - Strumento di test per CVE-2025-55182

R2S Banner Python License

Strumento avanzato di test di sfruttamento per la valutazione della vulnerabilità CVE-2025-55182

Caratteristiche • Installazione • Utilizzo • Ambiente di test • Legale


📖 Cos'è R2S?

R2S (React2Shell) è uno strumento di test di sicurezza progettato per aiutare ricercatori di sicurezza, sviluppatori e penetration tester a valutare se le loro applicazioni Next.js sono vulnerabili a CVE-2025-55182.

Capire CVE-2025-55182

CVE-2025-55182 è una vulnerabilità critica che colpisce le Server Actions di Next.js in determinate versioni (es. 16.0.5). Questa vulnerabilità consente agli aggressori di eseguire comandi arbitrari sul server attraverso Server Actions non adeguatamente protette, portando all'esecuzione di codice remoto (RCE).

R2S ti aiuta a verificare se la tua applicazione ha questo problema in modo che tu possa risolverlo prima che malintenzionati lo scoprano.


⚠️ Note Importanti

Flag dei comandi Windows (--windows)

⚠️ AVVISO CRITICO: Il flag --windows può causare il FALLIMENTO nella determinazione della vulnerabilità se usato in modo errato.

  • Comportamento predefinito: Lo strumento utilizza comandi Unix/Linux (la maggior parte dei server Next.js funziona su Linux)
  • Quando usare --windows: Solo se sei sicuro al 100% che il server di destinazione sia Windows
  • Cosa succede se sbagli: Se usi --windows su un server Linux, i comandi falliranno e lo strumento potrebbe segnalare "non vulnerabile" anche se il server è vulnerabile
  • Buona prassi: Lascia che lo strumento rilevi automaticamente la piattaforma, oppure non usare --windows a meno che tu non sappia che il target è Windows

Esempio:```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

---
---

## ⚠️ Dichiarazione di non responsabilità legale

**IMPORTANTE: LEGGERE PRIMA DI USARE QUESTO STRUMENTO**

1. **Questo strumento è destinato ESCLUSIVAMENTE a test di sicurezza LEGITTIMI**
   - ✅ Testare le proprie applicazioni
   - ✅ Testare applicazioni per cui si ha ricevuta autorizzazione scritta
   - ✅ Scopi educativi e ricerca sulla sicurezza
   - ❌ **MAI usare su sistemi di cui non si è proprietari o per cui non si ha autorizzazione**
   - ❌ **MAI usare per scopi malevoli**

2. **Usando questo strumento, dichiari di:**
   - Utilizzarlo solo su sistemi di cui sei proprietario o per cui hai esplicita autorizzazione scritta
   - Comprendere che l'accesso non autorizzato a sistemi informatici è illegale
   - Accettare la piena responsabilità per le tue azioni
   - Gli autori non sono responsabili per qualsiasi uso improprio di questo strumento

3. **Conseguenze legali:**
   - L'accesso non autorizzato a sistemi informatici è un reato nella maggior parte dei paesi
   - Potresti incorrere in accuse penali, multe e reclusione
   - Ottieni sempre un'autorizzazione scritta prima di testare

4. **Questo strumento è fornito "COSÌ COM'È" senza alcuna garanzia**

**Se hai meno di 18 anni, assicurati di avere supervisione e autorizzazione di un adulto prima di utilizzare questo strumento.**

---

## ✨ Caratteristiche

### Capacità principali
- 🔍 **Rilevamento vulnerabilità** - Testa rapidamente se un server è vulnerabile a CVE-2025-55182
- 💻 **Shell interattiva** - Sessione shell interattiva completa su HTTPS con cronologia comandi
- 📁 **Operazioni sui file** - Elenca directory, legge file ed esporta file/archivi
- 🔐 **Estrazione segreti** - Tenta di leggere segreti delle applicazioni (file .env, file di configurazione)
- 📄 **Estrazione codice** - Tenta di leggere il codice sorgente dell'applicazione
- 🖥️ **Informazioni sistema** - Raccoglie informazioni SO, hostname, utente e variabili d'ambiente

### Funzionalità avanzate
- 🚀 **Payload di auto-riscaldamento** - Ottimizza automaticamente i payload per risultati migliori
- ⚡ **Esecuzione parallela** - Esegui più comandi simultaneamente
- 🎲 **Randomizzazione payload** - Evita il rilevamento con payload dinamici
- 🛠️ **Moduli di exploit** - Sistema di moduli stile Metasploit (env_dump, file_search, network_scan, process_list)
- 🔄 **Gestione reindirizzamenti** - Segue automaticamente i reindirizzamenti HTTP (301, 302, 303, 307, 308)
- 🎨 **Interfaccia grafica** - Output con codifica colore per una facile lettura
- 📊 **Reportistica completa** - Salvataggio automatico dei report in formato JSON, HTML, TXT con formattatori specifici per operazione
- ⚙️ **Sistema di configurazione** - Configurazione basata su JSON con pannello interattivo delle impostazioni
- 📦 **Funzionalità di esportazione** - Esporta singoli file o intere directory dell'app come archivi zip
- 🔒 **Bypass WAF** - Multiple tecniche di bypass (⚠️ Non garantito - vedi limitazioni sotto)

### Reportistica e logging
- 📝 **Salvataggio automatico report** - Salva automaticamente i report in `~/.r2s/reports/` con timestamp leggibili
- 📋 **Formati specifici per operazione** - Formati di report diversi per operazioni diverse (shell, test, segreti, ecc.)
- 📜 **Cronologia comandi** - Cronologia comandi persistente salvata in `~/.r2s/history`
- 🔍 **Trail di audit** - Log dettagliati di tutte le operazioni in `~/.r2s/logs/audit.log`
- 🎨 **Report HTML** - Belli report HTML con modalità chiara/scura, pulsanti di copia e blocchi di codice

---

## 📦 Installazione

### Opzione 1: Compilazione dal sorgente (Consigliata)

1. **Clona il repository:**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. Installa le dipendenze: ```bash pip install -r requirements.txt
  2. Costruisci il binario autonomo: ```bash ./build.sh
  3. Installazione nel sistema (opzionale): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
  4. Pulisci gli artefatti di build (opzionale): ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup

Opzione 2: Usa lo script Python direttamente```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

---

## 🚀 Avvio Rapido

### Test di vulnerabilità di base```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ Importante: Non utilizzare --windows a meno che tu non sia certo che il target sia Windows. L'uso di --windows su un server Linux causerà falsi negativi (lo strumento potrebbe segnalare "non vulnerabile" anche se il server è vulnerabile).

Test con Demo Online

Scarica lo strumento