Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
NSE_CVE-2025-55182 — Nmap-NSE-Skript zum Scannen von React2Shell (CVE-2025-55182) | Kitploit
Tools/GitHubGitHub/jahaziellem/nse_cve-2025-55182
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationWAF-UmgehungWebsicherheitPenetrationstestsLernen & Bildung
GitHubjahaziellem/nse_cve-2025-55182

NSE_CVE-2025-55182

Nmap-NSE-Skript zum Scannen von React2Shell (CVE-2025-55182)

Repository anzeigen
1vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NSE_CVE-2025-55182

Nmap-NSE-Skript zum Scannen von React2Shell (CVE-2025-55182)

Haftungsausschluss Der folgende Code dient ausschließlich zu Bildungs- und Forschungszwecken. Die Verwendung dieses Skripts erfolgt vollständig im eigenen Ermessen und auf eigene Verantwortung des Nutzers.

Dieser Scanner kann Fehlalarme oder eindeutige Ergebnisse liefern. Daher liegt es in der Verantwortung des Nutzers, gemeldete Befunde zu validieren und zu bestätigen. Der Autor übernimmt keine Haftung für Missbrauch, Schäden oder unbeabsichtigte Folgen, die durch die Ausführung dieses Codes entstehen.

Verwenden Sie dieses Werkzeug nur in Umgebungen, in denen Sie ausdrücklich autorisiert sind. Unbefugtes Testen von Systemen ist strengstens untersagt und kann illegal sein.

React2Shell (CVE-2025-55182) Erkennungsskript für Remote-Codeausführung

Autor: Kevin Leon
Kategorien: discovery, vuln, intrusive Skripttyp: Nmap NSE


Verwendung

root@kitploit:~
nmap --script http-vuln-cve2025-55182.nse -p- <Ziel>

nmap --script http-vuln-cve2025-55182.nse -p3000,3001,3002 <Ziel>

nmap --script http-vuln-cve2025-55182.nse \
     --script-args=http-vuln-cve2025-55182.waf_bypass=true <Ziel>

Ausgabebeispiel

root@kitploit:~
PORT     STATE SERVICE
3000/tcp open  ppp
| http-vuln-cve2025-55182:
|   VULNERABLE:
|   React2Shell Remote Code Execution (RCE)
|     State: VULNERABLE
|     IDs:  CVE:2025-55182
|     Risk factor: High  CVSS: 10.0
|     Disclosure date: 2025-12-03
|     References:
|       https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
|       https://nvd.nist.gov/vuln/detail/CVE-2025-55182
|       https://github.com/assetnote/react2shell-scanner
|_      https://github.com/msanft/CVE-2025-55182

Framework-Erkennungsphase

Vor dem Ausnutzungsversuch prüft das Skript, ob das Ziel wahrscheinlich Folgendes ausführt:

  • Next.js
  • React Server Components

Erkennungsmethoden

Das Skript führt zunächst Folgendes aus:

root@kitploit:~
http.get(host, port, "/")

und untersucht:

  1. Antwort-Header Suche nach:
  • X-Powered-By: next.js
  • X-Powered-By: react
  1. HTML-Body-Indikatoren Wenn der Body Folgendes enthält:
  • _next (Hinweis auf Next.js-Statik-Assets)

Dann gilt das Ziel als potenziell verwundbar.

Grenz- und Payload-Konstruktion

Multipart-Grenzwerterzeugung

Das Skript erzeugt eine zufällige WebKit-formatierte Grenze:

root@kitploit:~
----WebKitFormBoundary<zufällige 16 Zeichen>

Diese wird für den multipart/form-data-Exploit verwendet.

Zwei Payload-Modi

Abhängig von den Benutzerargumenten:

  1. Einfacher Exploit-Payload

    • Standardmodus
    • Minimaler Payload zur Auslösung der Deserialisierung
  2. WAF-Bypass-Payload

    • Aktiviert über:
root@kitploit:~
--script-args=http-vuln-cve2025-55182.waf_bypass=true

Enthält mehr Felder und Verschleierung, um Middleware zu umgehen.

Eingebetteter RCE-Payload

Innerhalb des Payloads injiziert das Skript Folgendes:

root@kitploit:~
process.mainModule.require('child_process')
  .execSync('echo $((41*271))')

Dieser Befehl ergibt 11111 und wird später zur Verifizierung des Exploits durch die Erkennung des Redirect-Digests verwendet.

Ausnutzungsphase

Das Skript versucht, die Schwachstelle auszunutzen, indem es den präparierten Payload per POST an mehrere bekannte RSC-Endpunkte sendet:

root@kitploit:~
/
/_action
/api/action
/api
/_next/data
/__rsc
/action
/server
/server/action

Jede Anfrage wird gesendet als:

root@kitploit:~
http.post(host, port, path, header, payload)

Erwartete Ausnutzungsanzeichen

Fall A — HTTP 500 Serverfehler

Ein erfolgreicher Deserialisierungsfehler weist auf eine mögliche Verwundbarkeit hin:

  • Der Server hat versucht, den Payload zu verarbeiten
  • Ein interner Fehler ist aufgetreten (typisch für React2Shell)

Fall B — Vorhandensein des NEXT_REDIRECT-Digests

Der Payload erzwingt eine serverseitige Weiterleitung:

root@kitploit:~
NEXT_REDIRECT;push;/login?a=11111;307;

Das Skript prüft die Antwort-Header auf:

  • x-action-redirect
  • Weiterleitung, die den bekannten Wert 11111 enthält

Wenn gefunden → Höchstwahrscheinlich verwundbar

Schwachstellenbericht

Basierend auf dem Erkennungsergebnis erstellt das Skript einen standardmäßigen NSE-Schwachstellenbericht:

  • CVE
  • CVSS-Score (10.0)
  • Beschreibung
  • Referenzen
  • Status:
    • VULNERABLE
    • NICHT_VERWUNDBAR

Diagramm: Vollständiger Erkennungs- und Ausnutzungsablauf

root@kitploit:~
 ┌──────────────────────┐
 │ Start NSE Script     │
 └─────────────┬────────┘
               │
               ▼
    ┌────────────────────┐
    │ Request "/"        │
    │ Check headers/body │
    └──────────┬─────────┘
               │Yes
               ▼
    ┌────────────────────┐
    │ React/Next.js Detected? ── No ─▶ Exit (Not Vulnerable)
    └──────────┬─────────┘
               │Yes
               ▼
    ┌────────────────────┐
    │ Build multipart     │
    │ exploit payload     │
    └──────────┬─────────┘
               ▼
    ┌─────────────────────────────────┐
    │ Loop through RSC endpoints      │
    │ Send POST exploit payload       │
    └──────────┬──────────────────────┘
               │
     ┌─────────┴──────────────────────────────┐
     ▼                                        ▼
┌───────────────┐                     ┌───────────────────┐
│ HTTP 500?      │ YES               │ Redirect digest?   │ YES
└───────┬────────┘                     └────────┬──────────┘
        │NO                                     │NO
        ▼                                        ▼
   Continue testing                     Continue testing
         │                                        │
         └──────────────────────────────┬─────────┘
                                        ▼
                              ┌────────────────────┐
                              │ Vulnerable?        │
                              └──────────┬─────────┘
                                         ▼
                                 Generate Report

Wichtige technische Merkmale

  • Erkennung mehrerer Frameworks (React/Next.js)
  • Zufällige Grenzwerterzeugung für realistische Multipart-Anfragen
  • Zwei Exploit-Modi (einfach & WAF-Bypass)
  • Sondierung mehrerer Endpunkte
  • Prüfung auf spezifische RCE-Nebeneffekte (Redirect-Digest)
  • Integration in die Nmap-vulns-Bibliothek
  • Nicht-intrusive, sichere Ausnutzung (keine destruktiven Befehle)

Fazit

Dieses Skript bietet einen gründlichen, automatisierten und sicheren Erkennungsmechanismus für die hochriskante React2Shell-Schwachstelle. Sein mehrschichtiger Validierungsansatz gewährleistet zuverlässige Erkennung und minimiert gleichzeitig Fehlalarme.

Tool herunterladen