Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
check-react-rce-cve-2025-55182 — Scanner di sicurezza per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 nei progetti React Server Components (RSC) | Kitploit
Strumenti/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceSicurezza WebDevSecOpsSicurezza della Supply Chain
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Scanner di sicurezza per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 nei progetti React Server Components (RSC)

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
6109 mesi faNon ancora revisionato
Condividi

Scanner di Vulnerabilità RCE di React (CVE-2025-55182)

Uno strumento di scansione di sicurezza completo per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 in progetti React e Next.js che utilizzano React Server Components (RSC).

CVSS Score Node.js License

🚨 Panoramica

Questo strumento scansiona il tuo progetto alla ricerca di versioni vulnerabili di React, Next.js e pacchetti RSC correlati che sono suscettibili ad attacchi di Remote Code Execution (RCE). La vulnerabilità consente a utenti non autenticati di eseguire codice arbitrario sul tuo server.

⚠️ Allerta Critica: A dicembre 2025, circa il 39% degli ambienti cloud contiene istanze di Next.js o React con versioni vulnerabili. È richiesta un'azione immediata se stai utilizzando React Server Components.

✨ Funzionalità

  • 🔍 Rilevamento Automatico dei Pacchetti - Scansiona node_modules per versioni vulnerabili dei pacchetti
  • 📁 Analisi della Struttura del Progetto - Rileva l'utilizzo di App Router vs Pages Router
  • 🔎 Scanner delle Azioni del Server - Trova le direttive "use server" nel tuo codebase
  • 🛠️ Rilevamento del Framework RSC - Identifica framework abilitati per RSC (Remix, Waku, RedwoodJS, ecc.)
  • 📊 Valutazione del Rischio - Fornisce conclusioni di rischio chiare (CRITICO/MEDIO/SICURO)
  • 💡 Guida alla Correzione - Suggerisce comandi esatti per correggere le vulnerabilità

📦 Pacchetti Scansionati

PacchettoDescrizione
reactLibreria React core
nextFramework Next.js
react-server-dom-webpackIntegrazione RSC con Webpack
react-server-dom-parcelIntegrazione RSC con Parcel
react-server-dom-turbopackIntegrazione RSC con Turbopack

🚀 Avvio Rapido

Prerequisiti

  • Node.js 16 o superiore
  • npm o yarn

Installazione

  1. Clona questo repository o scarica check.js:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Naviga nella directory del tuo progetto React/Next.js:
cd /path/to/your/project
  1. Esegui lo scanner:
node /path/to/check.js

Alternativa: Utilizzo Diretto

Puoi anche copiare check.js direttamente nel tuo progetto ed eseguire:

node check.js

📋 Esempio di Output

===========================================================================
             SCANNER DI VULNERABILITÀ RCE DI REACT (CVE-2025-55182)
===========================================================================

Scansione dei pacchetti installati...
Avvio scansione approfondita del codice...

===========================================================================
                              RAPPORTO DI AUDIT
===========================================================================

[CVE-2025-55182] Vulnerabilità di React
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABILE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABILE (19.0.0 < 19.0.1)

[CVE-2025-66478] Vulnerabilità di Next.js
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABILE (v15.0.x < 15.0.5)

[Analisi del Progetto]
---------------------------------------------------------------------------
Tipo di Router                 : App Router (RSC abilitato)
Utilizzo Azioni Server         : Rilevato (5 file)

===========================================================================
CONCLUSIONE DEL RISCHIO: CRITICO (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ AZIONE RICHIESTA:
Il tuo progetto utilizza React Server Components con pacchetti vulnerabili.
Questa vulnerabilità consente l'esecuzione remota di codice non autenticata.

Pacchetti vulnerabili: react, next, react-server-dom-webpack

Esegui i seguenti comandi per correggere:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Comprensione dei Risultati

Livelli di Rischio

LivelloDescrizione
🔴 CRITICOPacchetti vulnerabili rilevati + funzionalità RSC in uso. Richiesta azione immediata.
🟡 MEDIOPacchetti vulnerabili rilevati, ma RSC non attivamente rilevato. Aggiornamento consigliato.
🟢 SICURONessun pacchetto vulnerabile o versioni precedenti al supporto RSC.

Indicatori di Stato

StatoSignificato
VULNERABILELa versione del pacchetto è affetta dalla CVE
SICUROIl pacchetto è aggiornato a una versione corretta
SICURO_CLASSICOLa versione del pacchetto è precedente a RSC (non affetta)
NON INSTALLATOPacchetto non trovato nel progetto
SCONOSCIUTOImpossibile determinare lo stato della versione

🔧 Versioni Corrette

React (CVE-2025-55182)

RamoVersioni VulnerabiliVersione Corretta
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x e precedenti—Non affetto (nessun supporto RSC)

Next.js (CVE-2025-66478)

RamoVersione Corretta
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Vulnerabile (canary con Flight Protocol)
Next.js 14.x (stable)Non affetto
Next.js 13.xNon affetto

Non Affetti

Le seguenti configurazioni NON sono affette da queste vulnerabilità:

  • Next.js 13.x e precedenti
  • Next.js 14.x versioni stabili
  • Applicazioni che utilizzano solo il Pages Router
  • Applicazioni eseguite su Edge Runtime
  • React 18.x e precedenti (nessun supporto RSC)

🛡️ Informazioni sulle Vulnerabilità

CVE-2025-55182 (React)

Gravità: CRITICO (CVSS 10.0)

Pacchetti Interessati:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Tipo di Vulnerabilità: Deserializzazione Non Sicura

Descrizione: Esiste una vulnerabilità critica di Remote Code Execution (RCE) nel pacchetto react-server, che è parte integrante di React Server Components (RSC). Il difetto deriva da una vulnerabilità di deserializzazione non sicura all'interno del protocollo "Flight" di RSC.

La vulnerabilità consente a un utente malintenzionato non autenticato di ottenere l'esecuzione remota di codice sul server inviando una richiesta HTTP appositamente predisposta a qualsiasi endpoint di Server Function. Anche le applicazioni che non implementano esplicitamente endpoint di React Server Function possono essere vulnerabili se supportano React Server Components, poiché la vulnerabilità riguarda le configurazioni predefinite.

Vettore d'Attacco:

  • L'attaccante invia una richiesta HTTP appositamente predisposta al server
  • Il protocollo Flight di React elabora e deserializza i payload di RSC in modo non sicuro
  • L'input malevolo innesca l'esecuzione di codice arbitrario sul server
  • Le prove di concetto hanno dimostrato un'affidabilità vicina al 100% contro le configurazioni predefinite

Impatto:

  • Compromissione completa del server
  • Esfiltrazione di dati
  • Accesso a variabili d'ambiente e segreti
  • Installazione di malware
  • Movimento laterale all'interno dell'infrastruttura
Scarica lo strumento