Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
R2C-CVE-2025-55182-66478 — 🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478 | Kitploit
Tools/GitHubGitHub/cybertechajju/r2c-cve-2025-55182-66478
AufklärungSchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsCommand and ControlLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Red Teaming
Payload-Entwicklung
GitHubcybertechajju/r2c-cve-2025-55182-66478

R2C-CVE-2025-55182-66478

🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478

Repository anzeigenWebseite
243vor 9 MonatenVon Kitploit geprüft
Teilen

🔥React2Shell Toolkit – CVE-2025-55182 & CVE-2025-66478

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

🚨 Kritische RCE in React Server Components & Next.js 🚨

Professionelles Red-Team-Toolkit zur Erkennung und Ausnutzung von CVE-2025-55182

🔍 Funktionen • ⚡ Schnellstart • 📚 Dokumentation • 🤝 Vernetzen Sie sich mit mir


🎯 Über CVE-2025-55182 & CVE-2025-66478

🐛 Was ist React2Shell?

React2Shell ist eine kritische, nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle, die React Server Components (RSC) und Next.js-Anwendungen betrifft.

CVE-IDKomponenteCVSS-ScoreAuswirkung
CVE-2025-55182React Server Components10.0 🔴Komplette Serverübernahme
CVE-2025-66478Next.js Server Actions10.0 🔴Vollständige Systemkompromittierung

🎭 Angriffsvektor

root@kitploit:~
// Attacker sends malicious Flight protocol payload
POST / HTTP/1.1
Next-Action: exploit
Content-Type: multipart/form-data

{"__proto__": "pollution", "then": "gadget_chain"} 
    ↓
Unsafe Deserialization
    ↓
Prototype Pollution
    ↓
💥 Remote Code Execution 💥

🎯 Betroffene Versionen

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x, 16.x (mit App Router)
  • Frameworks: React Router, Waku, Vite RSC, Parcel, RedwoodSDK

✅ Patch-Versionen

  • React: 19.0.1+, 19.1.2+, 19.2.1+
  • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 16.0.7+

📸 Proof of Concept

🎯 Live-Exploitation-Demonstrationen

🔓 Erfolgreiche RCE-Exploitation

POC 3 – RCE-Demonstration

Befehlsausführung über die React2Shell-Schwachstelle

💥 Schwachstellenbestätigung

POC 4 – Exploitation-Nachweis

Server-Kompromittierung über das Flight-Protokoll

⚠️ Diese Screenshots zeigen reale Exploitation in kontrollierten Umgebungen
Verwenden Sie dies verantwortungsbewusst und nur mit entsprechender Genehmigung


🛠️ Toolkit-Komponenten

Dieses Repository enthält 4 professionelle Werkzeuge zur Erkennung und Ausnutzung von CVE-2025-55182:

🔍 Nuclei-Template

Erweiterter Scanner

Nuclei

✅ 5 Payloads
✅ Null Fehlalarme
✅ Mathematische Validierung
✅ Batch-Scanning

🐍 Shodan-Scanner

Zielerkennung

Python

✅ Automatische Suche
✅ Massen-Scanning
✅ 50+ Shodan-Abfragen
✅ Interaktiver Assistent

💻 Bash-Exploit

CLI-Framework

Bash

✅ 8 vordefinierte Payloads
✅ Interaktiver Modus
✅ Multi-Target-Unterstützung
✅ Cyberpunk-Benutzeroberfläche

🔧 Burp-Extension

Manuelle Tests

Burp

✅ 30+ Payloads
✅ Aktiver + passiver Scan
✅ GUI-Oberfläche
✅ Collaborator-Integration


⚡ Schnellstart

📦 Installation

root@kitploit:~
# Clone the repository
git clone https://github.com/cybertechajju/R2C-CVE-2025-55182-66478.git
cd R2C-CVE-2025-55182-66478

# Install Python dependencies
pip install -r requirements.txt
pip install -r exploits/requirements.txt

🚀 Anwendungsbeispiele

1️⃣ Nuclei Scanner (Schnellste Erkennung)

root@kitploit:~
# Scan single target
nuclei -t nuclei-templates/cve-2025-55182.yaml -u https://target.com

# Scan multiple targets
nuclei -t nuclei-templates/cve-2025-55182.yaml -l targets.txt

2️⃣ Shodan Scanner (Massenentdeckung)

root@kitploit:~
# Interactive wizard mode
python exploits/shodan_scanner_advanced.py

# Or with API key directly
python exploits/shodan_scanner_advanced.py --api YOUR_SHODAN_API_KEY

3️⃣ Bash Exploit (Direkte Ausnutzung)

root@kitploit:~
# Interactive mode
bash exploits/scanner_advanced.sh -i

# Quick exploitation
bash exploits/scanner_advanced.sh -d https://target.com -p 2

4️⃣ Burp Extension (Manuelle Tests)

  1. Öffnen Sie Burp Suite → Extensions → Add
  2. Wählen Sie burp-extension/React2Shell_Burp.py
  3. Prüfen Sie den Reiter „React2Shell Pro" für die GUI

📁 Repository-Struktur

root@kitploit:~
cve-2025-55182/
├── 📂 nuclei-templates/          # Nuclei YAML-Vorlagen
│   └── cve-2025-55182.yaml       # Erweiterte Erkennungsvorlage
├── 📂 exploits/                  # Exploitation-Werkzeuge
│   ├── shodan_scanner_advanced.py   # Shodan-Massenscanner
│   ├── scanner_advanced.sh          # Bash-Exploitation-Framework
│   └── requirements.txt             # Python-Abhängigkeiten
├── 📂 burp-extension/            # Burp Suite-Erweiterung
│   ├── React2Shell_Burp.py       # Haupt-Erweiterung (30+ Payloads)
│   ├── payloads.json             # Payload-Bibliothek
│   └── detection_rules.json      # Erkennungsmuster
├── 📂 burp bechek/               # BCheck-Dateien für Burp Scanner
│   ├── CVE-2025-55182-React2Shell-Active.bcheck
│   └── CVE-2025-66478-NextJS-React2Shell-Active.bcheck
└── 📄 README.md                  # Diese Datei

🎨 Funktionsübersicht

✨ Nuclei-Template-Funktionen

  • ✅ 5 Exploitation-Payloads: Linux, Windows, alternative Endpunkte
  • ✅ Mathematische Validierung: 41 * 271 = 11111 (null Fehlalarme)
  • ✅ Mehrstufige Erkennung: Framework-Fingerprinting → RSC-Erkennung → RCE-Validierung
  • ✅ Mehrere Matcher: Mathematik-Validierung, Fehlermuster, Ausführungsnachweis

🔥 Shodan-Scanner-Funktionen

  • ✅ 50+ Shodan-Abfragen: Maximale Erkennung verwundbarer Ziele
  • ✅ Intelligente Extraktion: Sowohl IPs als auch Domainnamen
  • ✅ Interaktiver Assistent: Geführte Einrichtung für Anfänger
  • ✅ Cyberpunk-Oberfläche: Neon-Terminal mit Animationen
  • ✅ Batch-Scanning: Multi-threaded Ziel-Scanning
  • ✅ JSON-Berichte: Detaillierte Schwachstellenberichte

💪 Bash-Exploit-Funktionen

  • ✅ 8 vordefinierte Payloads: Systeminfo, AWS-Metadaten, Container-Erkennung, etc.
  • ✅ Interaktiver Modus: Menügesteuerte Ausnutzung
  • ✅ Multi-Target-Scanning: Scannen aus Dateiliste
  • ✅ Reichhaltige Ausgabe: Farbcodierte Ergebnisse mit Animationen
  • ✅ Fehleranalyse: Detaillierte Fehlerdiagnose

🚀 Burp-Extension-Funktionen

  • ✅ 30+ Payload-Bibliothek: Organisiert in 5 Kategorien
  • ✅ Duale Scanner: Passives Monitoring + aktive Ausnutzung
  • ✅ 8-Tab-GUI: Dashboard, Scanner, Exploitation, Payloads, Ergebnisse, Konfiguration, Über
  • ✅ Burp Collaborator: Out-of-Band-RCE-Bestätigung
  • ✅ Exportoptionen: JSON- und CSV-Berichte
  • ✅ Konfidenz-Scoring: Sicher (95%), Fest (75%), Vorläufig (50%)

📚 Dokumentation

📖 Ausführliche Anleitungen

  • Nuclei-Template-Verwendung
  • Shodan-Scanner-Leitfaden
  • Burp-Extension-Handbuch
  • BCheck-Dokumentation

🎓 Lernressourcen

  • React Server Components verstehen
  • Flight Protocol Deep Dive
  • Prototype Pollution erklärt

⚠️ Rechtlicher und ethischer Haftungsausschluss

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                    ⚠️  KRITISCHE WARNUNG ⚠️                    ║
╚═══════════════════════════════════════════════════════════════╝

Dieses Toolkit ist NUR FÜR AUTORISIERTE SICHERHEITSTESTS bestimmt.

⚖️  Rechtmäßige Nutzung:
   ✅ Penetrationstests mit schriftlicher Genehmigung
   ✅ Bug-Bounty-Programme innerhalb des definierten Umfangs
   ✅ Sicherheitsforschung auf eigener Infrastruktur
   ✅ Bildungszwecke in kontrollierten Laboren

❌ Illegale Aktivitäten:
   ⛔ Unbefugter Systemzugriff
   ⛔ Bösartige Ausnutzung
   ⛔ Datendiebstahl oder -zerstörung
   ⛔ Ausbringen von Malware

Durch die Nutzung dieses Toolkits erklären Sie sich damit einverstanden,
es ethisch und legal einzusetzen. Unbefugter Zugriff auf Computersysteme
ist illegal gemäß:
• Computer Fraud and Abuse Act (CFAA) – USA
• Computer Misuse Act – UK
• Ähnlichen Gesetzen weltweit

🔒 Sie sind allein für Ihre Handlungen verantwortlich.

🤝 Vernetzen Sie sich mit mir

👨‍💻 CyberTechAjju

Sicherheitsforscher • Red-Team-Spezialist • Bug-Bounty-Jäger

Motto: Keep Learning Keep Hacking 🚀

GitHub Instagram
LinkedIn WhatsApp-Kanal
WhatsApp-Community-Gruppe

🌟 Sternenverlauf

Falls Ihnen dieses Toolkit geholfen hat, geben Sie diesem Repository bitte ⭐ Stern!

Star History Chart


📝 Danksagungen

🙏 Besonderer Dank

  • React Security Team – Für verantwortungsvolle Offenlegung
  • ProjectDiscovery – Für die Nuclei-Plattform
  • PortSwigger – Für Burp Suite
  • Emre Davut – Inspiration für den ursprünglichen Shodan-Scanner
  • Sicherheitsforschungs-Community – Für CVE-Analyse und PoCs

🏆 Ursprüngliche Forschung

  • Assetnote React2Shell Scanner
  • Maple3142's PoC
  • React Official Advisory

📄 Lizenz

Nur für Bildungszwecke und autorisierte Sicherheitstests

Es wird keine Garantie oder Haftung übernommen. Nutzung auf eigene Gefahr.


💬 Fragen oder Probleme?

Eröffnen Sie ein Issue oder wenden Sie sich über soziale Medien an mich!

Erstellt mit ❤️ von CyberTechAjju

Keep Learning. Keep Hacking. Stay Ethical. 🎯🔐

Tool herunterladen