Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
-CVE-2025-55182 — Browser-basierter Scanner, der GitHub-Repositorys auf bekannte Schwachstellen in React- und Next.js-Abhängigkeiten prüft, dabei alle Branches durchsucht und private Repos über PAT unterstützt. | Kitploit
Tools/GitHubGitHub/danielxavierjob/-cve-2025-55182
SchwachstellenscannerCode-AnalyseInformationsbeschaffungWebsicherheitDevSecOpsLernen & Bildung
GitHubdanielxavierjob/-cve-2025-55182

-CVE-2025-55182

Browser-basierter Scanner, der GitHub-Repositorys auf bekannte Schwachstellen in React- und Next.js-Abhängigkeiten prüft, dabei alle Branches durchsucht und private Repos über PAT unterstützt.

Repository anzeigen
3vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔍 GitHub CVE Scanner - Benutzerhandbuch

Skript zum Scannen von GitHub-Repositories nach bekannten Schwachstellen in React- und Next.js-Projekten.

📋 Erkannte Schwachstellen

Der Scanner überprüft die folgenden CVEs:

  • CVE-2025-55182: Schwachstelle in React Server Components

    • Betrifft: React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Behobene Versionen: 19.0.1, 19.1.2, 19.2.1
    • Überprüfte Pakete: react, react-dom, react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack
  • CVE-2025-66478: Schwachstelle im Next.js App Router

    • Betrifft: Next.js 14.3 canary, 15.x, 16.x
    • Behobene Versionen: 14.3.0-canary.76+, 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+, 15.6.0-canary.58+, 16.0.7+, 16.1.0-canary.12+

🚀 Verwendung

Voraussetzungen

  1. Ein moderner Webbrowser (Chrome, Firefox, Edge, etc.)
  2. Zugriff auf GitHub (optional: Personal Access Token für private Repositories)

Schritt-für-Schritt-Anleitung

1. Browserkonsole öffnen

  1. Rufen Sie eine beliebige GitHub-Seite auf (z. B. https://github.com)
  2. Öffnen Sie die DevTools:
    • Chrome/Edge: F12 oder Ctrl+Shift+I (Windows) / Cmd+Option+I (Mac)
    • Firefox: F12 oder Ctrl+Shift+K (Windows) / Cmd+Option+K (Mac)
  3. Gehen Sie zum Tab Konsole

2. Skript kopieren und ausführen

  1. Öffnen Sie die Datei main.js
  2. Kopieren Sie den gesamten Inhalt der Datei
  3. Fügen Sie ihn in die Browserkonsole ein
  4. Drücken Sie Enter zur Ausführung

3. Scan konfigurieren

Das Skript stellt eine Reihe interaktiver Fragen:

3.1. Authentifizierung (Erste Frage)
root@kitploit:~
🔐 Private Repos ebenfalls scannen?

OK = PAT eingeben
Abbrechen = Nur öffentliche
  • OK: Sie werden aufgefordert, einen Personal Access Token (PAT) von GitHub einzugeben
    • Ermöglicht das Scannen privater Repositories
    • Erforderlich für den Zugriff auf Organisationen
  • Abbrechen: Es werden nur öffentliche Repositories gescannt

So erstellen Sie einen PAT:

  1. Rufen Sie auf: https://github.com/settings/tokens
  2. Klicken Sie auf "Generate new token" → "Generate new token (classic)"
  3. Geben Sie einen beschreibenden Namen ein
  4. Wählen Sie den Bereich repo (vollständiger Repository-Zugriff)
  5. Klicken Sie auf "Generate token"
  6. Kopieren Sie den Token sofort (er wird nicht erneut angezeigt)
3.2. Scan-Bereich (Wenn authentifiziert)
root@kitploit:~
🔍 Was soll gescannt werden?

OK = Organisationen
Abbrechen = Benutzerprofil
  • OK: Organisationen scannen
  • Abbrechen: Nur das Benutzerprofil scannen
3.3. Auswahl der Organisationen (Wenn Organisationen gewählt)
root@kitploit:~
🏢 Alle Organisationen scannen?

OK = Alle Organisationen
Abbrechen = Einzelne Organisation

Option A - Alle Organisationen (OK):

  • Das Skript sucht automatisch alle Organisationen des authentifizierten Benutzers
  • Scannt alle Repositories aller Organisationen

Option B - Eine bestimmte Organisation (Abbrechen):

  • Sie werden aufgefordert, die URL oder den Namen der Organisation einzugeben:
    root@kitploit:~
    🔗 URL oder Namen der Organisation eingeben:
    
    Beispiel: github.com/meine-org oder meine-org
    
  • Akzeptierte Formate:
    • github.com/meine-org
    • https://github.com/meine-org
    • meine-org (nur der Name)
3.4. Benutzerprofil (Wenn nicht authentifiziert oder Profil gewählt)
  • Wenn Sie sich auf einer GitHub-Profilseite befinden, erkennt das Skript dies automatisch
  • Andernfalls werden Sie aufgefordert:
    root@kitploit:~
    GitHub-Benutzernamen eingeben:
    

📊 Funktionen

✨ Überprüfung aller Branches

Das Skript überprüft alle Branches jedes Repositories, nicht nur den Standard-Branch. Dadurch wird sichergestellt, dass Schwachstellen in Entwicklungs-, Staging- oder anderen aktiven Branches erkannt werden.

🏢 Unterstützung für Organisationen

  • Scannt Repositories von GitHub-Organisationen
  • Option zum Scannen aller Organisationen oder einer bestimmten
  • Unterstützt Eingabe von URL oder Organisationsnamen

🔒 Zugriff auf private Repositories

Mit einem gültigen Personal Access Token kann das Skript:

  • Auf private Repositories zugreifen
  • Private Organisationen scannen
  • Branches privater Repositories überprüfen

📈 Ergebnisse

Nach der Ausführung zeigt das Skript Folgendes an:

Ergebnistabelle

Eine Tabelle in der Konsole mit folgenden Spalten:

  • Repo: Name des Repositories
  • Branch: Name des überprüften Branches
  • Next: Next.js-Version (falls vorhanden)
  • React: React-Version (falls vorhanden)
  • ReactDOM: react-dom-Version (falls vorhanden)
  • RSCWebpack: react-server-dom-webpack-Version (falls vorhanden)
  • RSCParcel: react-server-dom-parcel-Version (falls vorhanden)
  • RSCTurbopack: react-server-dom-turbopack-Version (falls vorhanden)
  • Status: Schwachstellenstatus
    • ✅ Safe: Keine Schwachstellen erkannt
    • ⚠️ CVE-XXXX-XXXXX: Schwachstelle gefunden

Zusammenfassung

root@kitploit:~
📊 Zusammenfassung:
   Repositories gesamt:       15
   Gescannte Branches:        23
   Mit package.json:          20
   Übersprungen:              3 (kein package.json)

⚠️ 5 verwundbare(s) Repository(s) gefunden!

oder

root@kitploit:~
✅ Keine Schwachstellen gefunden!

⚙️ Technische Einstellungen

  • Verzögerung zwischen API-Anfragen: 200 ms (zur Vermeidung von Rate Limiting)
  • Verzögerung zwischen Scans: 30 ms
  • Ergebnisse pro Seite: 100 Elemente
  • Unterstützung privater Repositories: Ja (mit PAT)
  • Branch-Überprüfung: Alle Branches jedes Repositories

🔧 Fehlerbehebung

Fehler: "Token invalid"

  • Überprüfen Sie, ob der Token korrekt kopiert wurde
  • Stellen Sie sicher, dass der Token den Bereich repo hat
  • Prüfen Sie, ob der Token abgelaufen ist

Fehler: "No repositories found"

  • Überprüfen Sie, ob der Benutzer/die Organisation existiert
  • Falls Organisationen gescannt werden, stellen Sie sicher, dass Sie Zugriff haben
  • Prüfen Sie, ob es Repositories im Profil/in der Organisation gibt

Fehler: "No organizations found"

  • Überprüfen Sie, ob Sie mit einem gültigen Token authentifiziert sind
  • Stellen Sie sicher, dass Sie Mitglied von Organisationen sind
  • Der Token benötigt Berechtigungen für den Zugriff auf Organisationen

Scan zu langsam

  • Das Skript enthält absichtliche Verzögerungen, um Rate Limiting zu vermeiden
  • Repositories mit vielen Branches dauern länger
  • Organisationen mit vielen Repositories dauern länger

📝 Wichtige Hinweise

  1. Rate Limiting: Das Skript respektiert die Grenzen der GitHub-API durch automatische Verzögerungen
  2. Datenschutz: Der Token wird nur lokal im Browser verwendet, nicht an externe Server gesendet
  3. Genauigkeit: Der Scanner überprüft nur das package.json im Stammverzeichnis des Repositories
  4. Branches: Alle Branches werden überprüft, aber nur solche mit package.json werden gemeldet
  5. Versionen: Der Scanner erkennt verwundbare Versionen basierend auf den CVE-Definitionen

🛡️ Sicherheit

  • Das Skript läuft vollständig im Browser (clientseitig)
  • Es werden keine Daten an externe Server gesendet
  • Der Personal Access Token wird nur für Anfragen an die GitHub-API verwendet
  • Es wird empfohlen, Token mit minimal erforderlichen Bereichen zu verwenden

📄 Lizenz

MIT License

🔄 Version

3.0.0


Entwickelt zur Erkennung von Sicherheitslücken in React- und Next.js-Projekten

Tool herunterladen