Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-CVE-2025-55182-full-rce-script — React2Shell-Sicherheitslücke (CVE-2025-55182 / CVE-2025-66478) Vollständiges Skript | Kitploit
Tools/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & BildungRemote-Access-Tool

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

React2Shell-Sicherheitslücke (CVE-2025-55182 / CVE-2025-66478) Vollständiges Skript

Repository anzeigen
33vor 8 MonatenNoch nicht geprüft

Next.js React2Shell (CVE-2025-55182) Exploit-Tool

Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Schwachstelle (CVE-2025-55182 / CVE-2025-66478) ausschließlich in autorisierten, lokalen Testumgebungen.

⚠️ KRITISCHE WARNUNG: AKTIVE AUSNUTZUNG

Diese Schwachstelle (CVSS 10.0) wird derzeit von hochentwickelten Bedrohungsakteuren aktiv ausgenutzt. Amazon Threat Intelligence berichtet, dass mehrere staatsnahe Gruppen mit Verbindungen zu China, darunter Earth Lamia und Jackpot Panda, innerhalb weniger Stunden nach der Offenlegung begannen, öffentliche Exploits zu bewaffnen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat sie in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.

  • NUR FÜR LEGALE NUTZUNG: Verwenden Sie das Tool ausschließlich gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • SOFORTIGES PATCHEN ERFORDERLICH: Wenn Sie verwundbar sind, müssen Sie sofort aktualisieren. Patchen ist die einzige endgültige Abschwächung.
  • KEINE GEWÄHRLEISTUNG: Dieses Tool dient nur zu Bildungs- und autorisierten Sicherheitsbewertungszwecken.

📄 Schwachstellenübersicht

CVE-2025-55182 (React2Shell) ist eine kritische Remote-Codeausführungs-Schwachstelle (RCE) vor der Authentifizierung im „Flight“-Protokoll der React Server Components (RSC). Eine separate Kennung, CVE-2025-66478, wurde für Next.js vergeben, wurde aber inzwischen als Duplikat von CVE-2025-55182 abgelehnt, da beide dieselbe Ursache haben.

  • Ursache: Unsichere Deserialisierung im serverseitigen Paket von React. Die Dekodierungslogik des Flight-Protokolls validiert die vom Angreifer gesteuerten Nutzdaten nicht richtig, was eine Prototypverschmutzung und Einfluss auf serverseitige Ausführungspfade ermöglicht.
  • Angriffsvektor: Nicht authentifiziert. Angreifer können den Exploit auslösen, indem sie eine einzelne, speziell gestaltete HTTP-POST-Anfrage an einen Serverendpunkt senden.
  • Zuverlässigkeit: Tests haben gezeigt, dass die Ausnutzung bei verwundbaren Standardkonfigurationen eine fast 100%ige Zuverlässigkeit aufweist.
  • Umfang: Eine Anwendung ist verwundbar, wenn sie React Server Components (RSC) unterstützt, selbst wenn sie keine Serverfunktionen explizit implementiert.

📖 Verwendung

Grundlegende Syntax

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Beispiele

root@kitploit:~
# Spezifische URL angreifen
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Betroffene Software und gepatchte Versionen

Die Schwachstelle hat ihren Ursprung in bestimmten React-Paketen und betrifft jedes Framework, das diese bündelt.

Nicht betroffen: Next.js 13.x, Next.js 14.x stabile Versionen, Pages-Router-Anwendungen und die Edge Runtime sind nicht betroffen.

🔬 Technische Details und Ausnutzung

Der Fehler im Flight-Protokoll

Das RSC-Flight-Protokoll serialisiert Daten für die Client-Server-Kommunikation. Die Schwachstelle liegt in der Deserialisierungslogik auf dem Server, die unsicher Objekteigenschaften aus der eingehenden Nutzlast ohne ausreichende Validierung erweitert. Dies ermöglicht einem Angreifer, bösartige Schlüssel (wie __proto__ oder constructor) in die Anfrage einzuschleusen, was zu Prototypverschmutzung führt.

Sobald die Prototypkette verschmutzt ist, folgt der Server den vom Angreifer beeinflussten Ausführungspfaden. Dies kann verkettet werden, um beliebigen JavaScript-Code mit Serverberechtigungen auszuführen, was zu vollständiger Remote-Codeausführung (RCE) führt.

Aktivitäten nach der Ausnutzung

Sicherheitsforscher haben erfolgreiche Exploits beobachtet, die zu folgenden Aktivitäten führen:

  • Anmeldedatendiebstahl: Versuche, Cloud-Anmeldedaten zu identifizieren und zu exfiltrieren (z. B. aus .aws/credentials).
  • Kryptowährungs-Mining: Bereitstellung von Minern wie XMRig.
  • Malware-Bereitstellung: Installation von Frameworks wie dem Sliver C2-Framework.

🛡️ Schadensbegrenzung und Reaktion

1. Sofortiges Patchen (Primäre Lösung)

Patchen ist obligatorisch und der einzige Weg, die Schwachstelle vollständig zu beseitigen. Es gibt keine Konfigurationseinstellung, um den anfälligen Codepfad zu deaktivieren.

root@kitploit:~
# Für Next.js-Benutzer: Aktualisieren Sie auf die neueste gepatchte Version Ihrer Release-Linie.
# Beispiel: Wenn Sie Next.js 15.5.x verwenden:
npm install [email protected]

# Stellen Sie auch sicher, dass die React-Abhängigkeiten aktualisiert werden:
npm install react@latest react-dom@latest

Überprüfen Sie, ob Ihre package-lock.json- oder yarn.lock-Dateien die gepatchten react-server-dom-*-Paketversionen (19.0.1, 19.1.2 oder 19.2.1) widerspiegeln.

2. Vorläufige Schutzmaßnahmen (WAF-Regeln)

Während des Patching-Prozesses sollten Web Application Firewall (WAF)-Regeln bereitgestellt werden, um Exploit-Versuche zu blockieren:

  • AWS WAF: Die verwaltete Regelgruppe AWSManagedRulesKnownBadInputsRuleSet (v1.24+) enthält Regeln für diese CVE.
  • Google Cloud Armor: Eine vorkonfigurierte cve-canary-Regel ist verfügbar.
  • Palo Alto Networks: Signaturen sind für Produkte wie Snort verfügbar.

Hinweis: WAF-Regeln sind eine vorübergehende, unvollständige Abschwächung. Sie ersetzen nicht die Notwendigkeit zu patchen.

3. Indikatoren für eine Kompromittierung (IOCs)

Überprüfen Sie Protokolle auf diese Anzeichen von Exploit-Versuchen:

  • Netzwerk: POST-Anfragen mit next-action- oder rsc-action-id-Headern. Anforderungstexte mit Mustern wie $@ oder \"status\":\"resolved_model\".
  • Host: Unerwartete Ausführung von Befehlen (whoami, id, uname), Lesezugriffe auf /etc/passwd oder Dateischreibvorgänge nach /tmp/ (z. B. pwned.txt) durch Node.js-Prozesse.

⚖️ Rechtliches, Ethik und verantwortungsvolle Offenlegung

Dieses Tool demonstriert eine Schwachstelle mit einem CVSS-Score von 10.0 (Maximale Schwere), die derzeit von staatlich unterstützten Akteuren aktiv ausgenutzt wird.

  • Autorisierung erforderlich: Tests müssen auf Umgebungen beschränkt werden, die Sie besitzen und kontrollieren (z. B. localhost, isolierte Labore). Unautorisierte Tests sind illegal.
  • Verantwortungsvolle Offenlegung: Wenn Sie ein verwundbares Drittanbietersystem entdecken, nutzen Sie es nicht aus. Dokumentieren Sie Ihre Erkenntnisse und melden Sie sie verantwortungsvoll dem Systembesitzer.
  • Zweck: Dieses Tool dient der Ausbildung, autorisierten Penetrationstests und der Unterstützung von Sicherheitsexperten, die Bedrohung zu verstehen, um das Patchen zu priorisieren.

🔗 Verweise und Danksagungen

  • Offizielles Next.js Advisory (CVE-2025-66478)
  • Entdeckung: Lachlan Davidson, der die Schwachstelle entdeckte und verantwortungsvoll offenlegte.
  • Bedrohungsinformationen: AWS, Wiz und andere Teams, die die Ausnutzung im Feld verfolgen.

Denken Sie daran: Dieses Tool zeigt, warum Patchen dringend erforderlich ist. Nutzen Sie dieses Wissen, um die Sicherheit zu verbessern und Systeme zu verteidigen, nicht um sie zu kompromittieren. Stellen Sie sicher, dass alle Ihre Abhängigkeiten auf die oben aufgeführten gepatchten Versionen aktualisiert sind.

Tool herunterladen
KomponenteBetroffene VersionenGepatchte VersionenAnmerkungen
React-Pakete
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Quelle des zugrundeliegenden Fehlers.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 und später
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Primär betroffenes Framework.
Andere FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAktualisieren Sie auf Versionen, die gepatchte React-Pakete verwenden (>19.0.1, 19.1.2, 19.2.1).Verwundbar, wenn die betroffenen React-Pakete verwendet werden.