Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-vulnlab — Eine moderne, verwundbare Next.js-Webanwendung im Design eines Nachrichten-/Blogportals für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js), um React2Shell zu lernen, zu erkennen und sicher zu üben. Läuft mit ungepatchtem React 19.0.0 und Next.js 15.0.3. | Kitploit
Tools/GitHubGitHub/hidden-investigations/react2shell-vulnlab
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitCTFPenetrationstestsLernen & BildungLabs & Praxis
GitHub
hidden-investigations/react2shell-vulnlab

react2shell-vulnlab

Eine moderne, verwundbare Next.js-Webanwendung im Design eines Nachrichten-/Blogportals für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js), um React2Shell zu lernen, zu erkennen und sicher zu üben. Läuft mit ungepatchtem React 19.0.0 und Next.js 15.0.3.

Repository anzeigenWebseite
35vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell Tribune — VERWUNDBARE WEBANWENDUNGSLABOR

logo

Eine moderne Next.js-Web-App, thematisiert als Nachrichten-/Blog-Portal für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js), um React2Shell zu lernen, zu erkennen und sicher zu üben. Läuft mit ungepatchtem React 19.0.0 und Next.js 15.0.3.

Übersicht

  • Fiktionales Nachrichtenportal, erstellt mit Next.js App Router und Server Actions.
  • Standardkonfiguration, kein benutzerdefinierter gefährlicher Code, absichtlich ungepatcht gelassen.
  • Entwickelt, um unsichere Deserialisierung im RSC-„Flight“-Protokoll zu untersuchen und Erkennung/Minderung zu üben.

Schnellstart (Docker empfohlen)

# 1. Starten Sie das Labor
docker-compose up -d

# 2. App öffnen
http://localhost:3000

# 3. Stoppen, wenn fertig
docker-compose down

Manuelle Einrichtung und Entwicklermodus

Produktionsähnlicher manueller Start:

npm install --legacy-peer-deps
npm run build
npm start
# Besuchen Sie http://localhost:3000

Entwicklung mit Hot-Reload:

npm install --legacy-peer-deps
npm run dev

Hinweise:

  • Verwenden Sie immer --legacy-peer-deps aufgrund der absichtlichen Versionsfestlegung.
  • Wenn Port 3000 belegt ist, ändern Sie die Zuordnung in docker-compose.yml (z. B. 3001:3000) oder exportieren Sie PORT vor dem Start.

Kurzer Betriebsstatus

  • Container: hi-react2shell-tribune
  • Port: 3000 (erwartet HTTP 200 OK)
  • Verwundbare Versionen: React 19.0.0, Next.js 15.0.3

Hilfreiche Befehle:

docker-compose ps
docker-compose logs -f hi-react2shell-tribune
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Schwachstellenzusammenfassung (React2Shell)

  • CVE-2025-55182 (React) und CVE-2025-66478 (Next.js) erlauben nicht authentifizierte RCE durch unsichere Deserialisierung in RSC.

Relevante betroffene Versionen:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, alle 15.x, 16.x ungepatcht

Realität der Ausnutzung

  • Kein öffentlich bekannter RCE-Exploit für eine Standard-App; react2shell.com sagt: „Watch this space.“
  • PoCs, die manuell child_process, vm oder fs exponieren, sind nicht repräsentativ.

Referenzen

  • Vercel/Next.js Advisory: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • React2Shell Info-Hub: https://react2shell.com/
  • Wiz Analyse: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182

Lizenz

Dieses Projekt ist unter der Apache License 2.0 lizenziert. Siehe LICENSE für Details.


Danksagungen

  • Hauptbeitragender: @sakibulalikhan
  • Erstellt mit ❤️ von HiddenInvestigations.Net

📬 Kontaktieren Sie uns: [email protected]

Tool herunterladen