
Proof-of-Concept-Scanner für CVE-2025-55182, eine kritische, nicht authentifizierte RCE in React Server Components. Scannt einzelne oder mehrere Ziele, bietet eine interaktive Shell auf verwundbaren Hosts und exportiert Ergebnisse nach JSON/CSV.
Ein Proof-of-Concept-Scanner für CVE-2025-55182, eine kritische, nicht authentifizierte Remote Code Execution (RCE)-Sicherheitslücke in React Server Components (RSC).
Am 3. Dezember 2025 wurde eine kritische Sicherheitslücke bekannt gegeben, die React 19.x- und Next.js-Anwendungen mit React Server Components betrifft. Der Fehler liegt in der Deserialisierungslogik des RSC-„Flight“-Protokolls und ermöglicht Angreifern die Ausführung beliebigen Codes auf dem Server über präparierte HTTP-Anfragen.
| Attribut | Wert |
|---|---|
| CVE | CVE-2025-55182 |
| CVSS | Kritisch |
| Angriffsvektor | Netzwerk |
| Authentifizierung | Keine |
| Ausnutzung | Wird aktiv in freier Wildbahn ausgenutzt |
| Produkt | Verwundbare Versionen | Gepatchte Versionen |
|---|---|---|
| react-server-dom | 19.0.x, 19.1.x, 19.2.x | 19.0.1, 19.1.2, 19.2.1 |
| Next.js (App Router) | 14.3.0-canary.77+, 15.x, 16.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
go run ./cmd/main.go -t https://example.com
go run ./cmd/main.go -t https://example.com -shell
go run ./cmd/main.go -f targets.txt -c 20
go run ./cmd/main.go -f targets.txt -json results.json -csv results.csv
React2Shell Scanner v1.0.0
CVE-2025-55182 | React Server Components RCE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] VULN https://app.example.com/ 142ms
[-] SAFE https://api.example.com/ 203ms
[!] ERROR https://internal.example.com/ (timeout) 15000ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
SCAN COMPLETE
Targets scanned: 3
Vulnerable: 1 (33%)
Safe: 1
Errors: 1
Duration: 15.4s
Avg response: 5115ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
VULNERABLE TARGETS
1. https://app.example.com/
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
REMEDIATION
Upgrade to patched versions:
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom:
19.0.1, 19.1.2, 19.2.1
Die Sicherheitslücke besteht in der Handhabung serialisierter Payloads durch das RSC-„Flight“-Protokoll. Bei der Verarbeitung speziell präparierter Multipart-Formulardaten validiert der Server die Payload-Struktur nicht ordnungsgemäß, was eine Prototypverschmutzung ermöglicht, die zur Ausführung beliebigen Codes führt.
Achten Sie auf POST-Anfragen mit:
Next-Action-Header__proto__-ReferenzenX-Action-Redirect-Antworten__proto__ im BodyNext-Action-Header-MusternNUR FÜR DEN INTERNEN GEBRAUCH
Dieses Tool ist ausschließlich für autorisierte Sicherheitstests bestimmt. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie ausdrückliche Testberechtigung haben. Unautorisierter Zugriff auf Computersysteme ist illegal.
Nur für den internen Gebrauch. Nicht zur Weitergabe.
| Flag | Beschreibung | Standard |
|---|
-t, -target | URL eines einzelnen Ziels | |
-f, -file | Datei mit Ziel-URLs | |
-c, -concurrency | Anzahl gleichzeitiger Scanner | 10 |
-timeout | HTTP-Timeout in Sekunden | 15 |
-json | Ergebnisse in JSON-Datei exportieren | |
-csv | Ergebnisse in CSV-Datei exportieren | |
-q, -quiet | Banner und Fortschritt unterdrücken | false |
-s, -shell | Interaktive Shell auf verwundbarem Ziel | false |