Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
check-react-rce-cve-2025-55182 — Scanner di sicurezza per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 nei progetti React Server Components (RSC) | Kitploit
Strumenti/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceSicurezza WebDevSecOpsSicurezza della Supply Chain
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Scanner di sicurezza per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 nei progetti React Server Components (RSC)

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
629 mesi faNon ancora revisionato
Condividi

Scanner di Vulnerabilità RCE di React (CVE-2025-55182)

Uno strumento di scansione di sicurezza completo per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 in progetti React e Next.js che utilizzano React Server Components (RSC).

CVSS Score Node.js License

🚨 Panoramica

Questo strumento scansiona il tuo progetto alla ricerca di versioni vulnerabili di React, Next.js e pacchetti RSC correlati che sono suscettibili ad attacchi di Remote Code Execution (RCE). La vulnerabilità consente a utenti non autenticati di eseguire codice arbitrario sul tuo server.

⚠️ Allerta Critica: A dicembre 2025, circa il 39% degli ambienti cloud contiene istanze di Next.js o React con versioni vulnerabili. È richiesta un'azione immediata se stai utilizzando React Server Components.

✨ Funzionalità

  • 🔍 Rilevamento Automatico dei Pacchetti - Scansiona node_modules per versioni vulnerabili dei pacchetti
  • 📁 Analisi della Struttura del Progetto - Rileva l'utilizzo di App Router vs Pages Router
  • 🔎 Scanner delle Azioni del Server - Trova le direttive "use server" nel tuo codebase
  • 🛠️ Rilevamento del Framework RSC - Identifica framework abilitati per RSC (Remix, Waku, RedwoodJS, ecc.)
  • 📊 Valutazione del Rischio - Fornisce conclusioni di rischio chiare (CRITICO/MEDIO/SICURO)
  • 💡 Guida alla Correzione - Suggerisce comandi esatti per correggere le vulnerabilità
  • 📦 Pacchetti Scansionati

    PacchettoDescrizione
    reactLibreria React core
    nextFramework Next.js
    react-server-dom-webpackIntegrazione RSC con Webpack
    react-server-dom-parcelIntegrazione RSC con Parcel
    react-server-dom-turbopackIntegrazione RSC con Turbopack

    🚀 Avvio Rapido

    Prerequisiti

    • Node.js 16 o superiore
    • npm o yarn

    Installazione

    1. Clona questo repository o scarica check.js:
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. Naviga nella directory del tuo progetto React/Next.js:
    root@kitploit:~
    cd /path/to/your/project
    
    1. Esegui lo scanner:
    root@kitploit:~
    node /path/to/check.js
    

    Alternativa: Utilizzo Diretto

    Puoi anche copiare check.js direttamente nel tuo progetto ed eseguire:

    root@kitploit:~
    node check.js
    

    📋 Esempio di Output

    root@kitploit:~
    ===========================================================================
                 SCANNER DI VULNERABILITÀ RCE DI REACT (CVE-2025-55182)
    ===========================================================================
    
    Scansione dei pacchetti installati...
    Avvio scansione approfondita del codice...
    
    ===========================================================================
                                  RAPPORTO DI AUDIT
    ===========================================================================
    
    [CVE-2025-55182] Vulnerabilità di React
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABILE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABILE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Vulnerabilità di Next.js
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABILE (v15.0.x < 15.0.5)
    
    [Analisi del Progetto]
    ---------------------------------------------------------------------------
    Tipo di Router                 : App Router (RSC abilitato)
    Utilizzo Azioni Server         : Rilevato (5 file)
    
    ===========================================================================
    CONCLUSIONE DEL RISCHIO: CRITICO (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ AZIONE RICHIESTA:
    Il tuo progetto utilizza React Server Components con pacchetti vulnerabili.
    Questa vulnerabilità consente l'esecuzione remota di codice non autenticata.
    
    Pacchetti vulnerabili: react, next, react-server-dom-webpack
    
    Esegui i seguenti comandi per correggere:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 Comprensione dei Risultati

    Livelli di Rischio

    LivelloDescrizione
    🔴 CRITICOPacchetti vulnerabili rilevati + funzionalità RSC in uso. Richiesta azione immediata.
    🟡 MEDIOPacchetti vulnerabili rilevati, ma RSC non attivamente rilevato. Aggiornamento consigliato.
    🟢 SICURONessun pacchetto vulnerabile o versioni precedenti al supporto RSC.

    Indicatori di Stato

    StatoSignificato
    VULNERABILELa versione del pacchetto è affetta dalla CVE
    SICUROIl pacchetto è aggiornato a una versione corretta
    SICURO_CLASSICOLa versione del pacchetto è precedente a RSC (non affetta)
    NON INSTALLATOPacchetto non trovato nel progetto
    SCONOSCIUTOImpossibile determinare lo stato della versione

    🔧 Versioni Corrette

    React (CVE-2025-55182)

    RamoVersioni VulnerabiliVersione Corretta
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x e precedenti—Non affetto (nessun supporto RSC)

    Next.js (CVE-2025-66478)

    RamoVersione Corretta
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ Vulnerabile (canary con Flight Protocol)
    Next.js 14.x (stable)Non affetto
    Next.js 13.xNon affetto

    Non Affetti

    Le seguenti configurazioni NON sono affette da queste vulnerabilità:

    • Next.js 13.x e precedenti
    • Next.js 14.x versioni stabili
    • Applicazioni che utilizzano solo il Pages Router
    • Applicazioni eseguite su Edge Runtime
    • React 18.x e precedenti (nessun supporto RSC)

    🛡️ Informazioni sulle Vulnerabilità

    CVE-2025-55182 (React)

    Gravità: CRITICO (CVSS 10.0)

    Pacchetti Interessati:

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    Tipo di Vulnerabilità: Deserializzazione Non Sicura

    Descrizione: Esiste una vulnerabilità critica di Remote Code Execution (RCE) nel pacchetto react-server, che è parte integrante di React Server Components (RSC). Il difetto deriva da una vulnerabilità di deserializzazione non sicura all'interno del protocollo "Flight" di RSC.

    La vulnerabilità consente a un utente malintenzionato non autenticato di ottenere l'esecuzione remota di codice sul server inviando una richiesta HTTP appositamente predisposta a qualsiasi endpoint di Server Function. Anche le applicazioni che non implementano esplicitamente endpoint di React Server Function possono essere vulnerabili se supportano React Server Components, poiché la vulnerabilità riguarda le configurazioni predefinite.

    Vettore d'Attacco:

    • L'attaccante invia una richiesta HTTP appositamente predisposta al server
    • Il protocollo Flight di React elabora e deserializza i payload di RSC in modo non sicuro
    • L'input malevolo innesca l'esecuzione di codice arbitrario sul server
    • Le prove di concetto hanno dimostrato un'affidabilità vicina al 100% contro le configurazioni predefinite

    Impatto:

    • Compromissione completa del server
    • Esfiltrazione di dati
    • Accesso a variabili d'ambiente e segreti
    • Installazione di malware
    • Movimento laterale all'interno dell'infrastruttura

    Riferimenti:

    • Registro Ufficiale CVE-2025-55182
    • Bollettino di Sicurezza React (3 dicembre 2025)

    CVE-2025-66478 (Next.js)

    Gravità: CRITICO (CVSS 10.0)

    Pacchetto Interessato: next

    Tipo di Vulnerabilità: Deserializzazione Non Sicura (ereditata da React RSC)

    Descrizione: Una vulnerabilità critica di Remote Code Execution in Next.js colpisce le applicazioni che utilizzano l'App Router con React Server Components. Questa vulnerabilità è la manifestazione a valle di CVE-2025-55182, poiché Next.js eredita il difetto attraverso la sua implementazione del protocollo Flight di React.

    La vulnerabilità consente a utenti non autenticati di eseguire codice arbitrario sui server interessati inviando richieste HTTP appositamente predisposte che sfruttano l'elaborazione non sicura dei payload RSC.

    Vettore d'Attacco:

    • Prende di mira l'elaborazione lato server dei payload RSC
    • Gli attaccanti creano richieste malevole sfruttando il protocollo Flight
    • Quando vengono elaborate dal server Next.js, provocano l'esecuzione di codice arbitrario
    • Non è richiesta autenticazione

    Impatto:

    • Compromissione completa del server
    • Accesso a variabili d'ambiente e segreti
    • Accesso e manipolazione del database
    • Capacità di modificare il comportamento dell'applicazione
    • Compromissione completa dell'infrastruttura

    Riferimenti:

    • Registro Ufficiale CVE-2025-66478
    • Avviso di Sicurezza Next.js

    ⚠️ Altri Framework Interessati

    La vulnerabilità del protocollo Flight di React colpisce qualsiasi framework o bundler che implementa React Server Components. Se il tuo progetto utilizza uno dei seguenti, dovresti verificare che i tuoi pacchetti React siano corretti:

    Framework/StrumentoStatoNote
    Next.js⚠️ InteressatoFramework principale che utilizza RSC. Aggiorna alle versioni corrette.
    React Router⚠️ InteressatoQuando in modalità RSC, verifica che i pacchetti React siano aggiornati.
    Waku⚠️ InteressatoFramework RSC minimale. Deve utilizzare versioni corrette di React.
    RedwoodJS (rwsdk)⚠️ Interessatorwsdk utilizza RSC. Assicurati che i pacchetti React siano corretti.
    Parcel⚠️ InteressatoSe utilizzi @parcel/rsc, verifica i pacchetti React.
    Vite⚠️ InteressatoSe utilizzi @vitejs/plugin-rsc, verifica i pacchetti React.
    Remix⚠️ Potenzialmente InteressatoSe utilizzi funzionalità RSC sperimentali, assicurati che React sia corretto.

    Punto Chiave

    Qualsiasi applicazione che utilizza React Server Components è potenzialmente vulnerabile. La vulnerabilità principale risiede nell'implementazione RSC di React, quindi indipendentemente dal framework utilizzato, devi aggiornare i pacchetti React (react, react-dom, react-server-dom-*) alle versioni corrette.


    ☁️ Protezioni WAF dei Provider Cloud

    I principali provider cloud hanno implementato in modo proattivo regole di Web Application Firewall (WAF) per proteggere da queste vulnerabilità. Tuttavia, la protezione WAF è una misura temporanea e NON elimina la necessità di correggere le tue applicazioni.

    Cloudflare

    CaratteristicaDettagli
    Stato✅ Protetto
    CoperturaTutti i clienti (Free, Pro, Business, Enterprise)
    RequisitoIl traffico deve essere instradato attraverso Cloudflare WAF
    Azione RichiestaAssicurati che le Managed Rules siano abilitate (Pro/Enterprise)
    NotaCloudflare Workers sono intrinsecamente immuni a questo exploit

    Cloudflare ha implementato nuove regole WAF per bloccare automaticamente i tentativi di sfruttamento di CVE-2025-55182. Tutti i clienti il cui traffico dell'applicazione React viene instradato attraverso Cloudflare sono automaticamente protetti.

    Per verificare la protezione:

    1. Accedi al Dashboard Cloudflare
    2. Naviga su Security → WAF → Managed Rules
    3. Assicurati che le regole siano abilitate e aggiornate

    Amazon Web Services (AWS)

    CaratteristicaDettagli
    Stato✅ Protetto
    Set di RegoleAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
    CoperturaClienti AWS WAF che utilizzano regole gestite
    Azione RichiestaVerifica che la versione del set di regole sia 1.24 o successiva

    AWS ha integrato regole aggiornate per CVE-2025-55182 nella versione predefinita (1.24) del set di regole gestito di AWS WAF.

    Per abilitare la protezione:

    root@kitploit:~
    # Verifica la versione del tuo set di regole nella Console AWS
    # Security → WAF → Web ACLs → [Your ACL] → Rules
    

    Opzione Regola Personalizzata: Per una protezione immediata, puoi implementare regole WAF personalizzate di AWS per rilevare e prevenire i tentativi di sfruttamento:

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    Nota: I servizi AWS gestiti generalmente non sono interessati, ma le applicazioni che eseguono versioni vulnerabili di React/Next.js nel tuo ambiente devono essere aggiornate immediatamente.


    Microsoft Azure

    CaratteristicaDettagli
    Stato✅ Protetto
    Set di RegoleDefault Rule Set (DRS) 2.1
    CoperturaClienti Azure WAF
    Azione RichiestaVerifica l'utilizzo di DRS 2.1 o crea regole personalizzate

    Azure WAF con il più recente Default Rule Set (DRS) 2.1 può rilevare alcuni tentativi di sfruttare questa vulnerabilità.

    Per abilitare la protezione:

    1. Accedi al Portale Azure → Application Gateway o Front Door
    2. Vai su WAF policy → Managed Rules
    3. Assicurati che DRS 2.1 sia selezionato
    4. Opzionalmente, crea regole personalizzate per una protezione aggiuntiva

    Esempio di Regola Personalizzata: Le organizzazioni possono creare regole WAF personalizzate specificamente progettate per bloccare il pattern di exploit. Azure consiglia di convalidare le regole personalizzate in un ambiente di test prima del deployment in produzione.


    Google Cloud Platform (GCP)

    CaratteristicaDettagli
    Stato✅ Protetto
    ServizioCloud Armor
    CoperturaClienti Cloud Armor
    Azione RichiestaAbilita le regole WAF preconfigurate

    Google Cloud Armor fornisce protezione attraverso le sue regole WAF preconfigurate e può essere configurato con policy di sicurezza personalizzate.

    Per abilitare la protezione:

    1. Naviga nella Console Google Cloud → Network Security → Cloud Armor
    2. Crea o aggiorna una security policy
    3. Abilita le regole WAF preconfigurate per le vulnerabilità note
    4. Applica la policy ai backend services

    Vercel

    CaratteristicaDettagli
    Stato✅ Protetto
    CoperturaTutti i deployment Vercel
    Azione RichiestaDevi comunque aggiornare Next.js alla versione corretta

    Vercel ha implementato mitigazioni a livello di piattaforma per proteggere le applicazioni ospitate. Tuttavia, Vercel raccomanda vivamente di aggiornare a versioni corrette di Next.js.


    Considerazioni Importanti sul WAF

    ⚠️ La protezione WAF è una misura temporanea. Tutti i provider cloud sottolineano che:

    1. I WAF non risolvono la vulnerabilità - Bloccano solo i pattern di exploit noti
    2. Gli attaccanti potrebbero bypassare i WAF - Nuove varianti dell'exploit potrebbero evitare il rilevamento
    3. La correzione è obbligatoria - Aggiorna immediatamente alle versioni corrette
    4. Ricostruisci le applicazioni - Dopo l'aggiornamento, ricostruisci per assicurarti che le dipendenze corrette siano utilizzate

    🔒 Come Correggere

    Soluzione Rapida

    Esegui i seguenti comandi nella directory del tuo progetto:

    root@kitploit:~
    # Aggiorna i pacchetti React
    npm install react@latest react-dom@latest
    
    # Aggiorna Next.js (se in uso)
    npm install next@latest
    
    # Aggiorna i pacchetti RSC (se presenti)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # IMPORTANTE: Ricostruisci la tua applicazione
    npm run build
    

    Verifica

    Dopo l'aggiornamento, esegui nuovamente lo scanner per confermare che tutte le vulnerabilità siano state corrette:

    root@kitploit:~
    node check.js
    

    L'output previsto dovrebbe mostrare:

    root@kitploit:~
    RISK CONCLUSION: SAFE
    ✓ Il tuo sistema è al sicuro da CVE-2025-55182 e CVE-2025-66478.
    

    Raccomandazioni di Sicurezza Aggiuntive

    1. Ricostruisci le Applicazioni - Dopo l'aggiornamento, ricostruisci per assicurarti che le dipendenze corrette siano utilizzate
    2. Convalida le Dipendenze di Terze Parti - Controlla framework e bundler che potrebbero raggruppare pacchetti React vulnerabili
    3. Implementa la Difesa in Profondità:
      • Sandboxing runtime per JavaScript lato server
      • Routing rigoroso per gli endpoint RSC
      • Monitoraggio continuo per attività sospette
    4. Limita l'Accesso Pubblico - Se la correzione immediata non è possibile, limita l'accesso agli endpoint RSC abilitati

    🔍 Cronologia e Scoperta

    DataEvento
    3 dicembre 2025Vulnerabilità divulgata da ricercatori di sicurezza
    3 dicembre 2025Assegnati CVE-2025-55182 e CVE-2025-66478
    3 dicembre 2025Il team React pubblica bollettino di sicurezza
    3 dicembre 2025I team React e Next.js rilasciano correzioni
    3 dicembre 2025I provider cloud implementano protezioni WAF
    3 dicembre 2025Nessun caso segnalato di sfruttamento in natura

    📚 Risorse Aggiuntive

    Avvisi Ufficiali

    • Bollettino di Sicurezza React (3 dicembre 2025)
    • Avviso di Sicurezza Next.js
    • Database degli Avvisi GitHub

    Registri CVE

    • NIST NVD - CVE-2025-55182
    • NIST NVD - CVE-2025-66478

    Documentazione dei Provider Cloud

    • Cloudflare WAF - Protezione React RCE
    • Regole Gestite AWS WAF
    • Documentazione Azure WAF
    • Google Cloud Armor

    Analisi di Sicurezza

    • Wiz Research - Analisi Vulnerabilità React RSC
    • Palo Alto Networks - Brief sulle Minacce
    • Database delle Vulnerabilità Snyk

    📄 Licenza

    Licenza MIT - Vedi LICENSE per i dettagli.


    Rimani al sicuro! 🔐

    Scarica lo strumento