Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shellVulnApp — Absichtlich verwundbare Banking-App für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js) zum Lernen, Erkennen und sicheren Üben von React2Shell. Läuft mit ungepatchtem React 19.0.0 und Next.js 15.0.3. | Kitploit
Tools/GitHubGitHub/jctommasi/react2shellvulnapp
SchwachstellenanalyseWebanwendungs-ExploitationCTFPenetrationstestsLernen & BildungLabs & Praxis
GitHubjctommasi/react2shellvulnapp

react2shellVulnApp

Absichtlich verwundbare Banking-App für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js) zum Lernen, Erkennen und sicheren Üben von React2Shell. Läuft mit ungepatchtem React 19.0.0 und Next.js 15.0.3.

Repository anzeigen
72vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React logo

React2Shell Vulnerable Banking Application Lab

Absichtlich anfällige Banking-App für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js), um React2Shell zu lernen, zu erkennen und sicher zu üben. Läuft mit ungepatchtem React 19.0.0 und Next.js 15.0.3.

Übersicht

  • Fiktive SecureBank, erstellt mit Next.js App Router und Server Actions.
  • Standardkonfiguration, kein benutzerdefinierter gefährlicher Code, absichtlich ungepatcht gelassen.
  • Entwickelt, um unsichere Deserialisierung im RSC „Flight“-Protokoll zu untersuchen und Erkennungs-/Abschwächungsmethoden zu üben.

Schnellstart (Docker empfohlen)

root@kitploit:~
# 1. Lab starten
docker-compose up -d

# 2. App öffnen
http://localhost:3000

# 3. Beenden, wenn fertig
docker-compose down

Demo-Anmeldedaten:

root@kitploit:~
admin / admin123
johndoe / password123
janedoe / password456

Manuelle Einrichtung und Entwicklungsmodus

Produktionsähnlicher manueller Start:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Besuchen Sie http://localhost:3000

Entwicklung mit Hot Reload:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

Hinweise:

  • Verwenden Sie immer --legacy-peer-deps aufgrund der absichtlichen Versionsfixierung.
  • Falls Port 3000 belegt ist, ändern Sie die Zuordnung in docker-compose.yml (z. B. 3001:3000) oder setzen Sie PORT vor dem Start.

Schneller Betriebsstatus

  • Container: react2shell-vulnerable-bank
  • Port: 3000 (erwartet HTTP 200 OK)
  • Angreifbare Versionen: React 19.0.0, Next.js 15.0.3

Nützliche Befehle:

root@kitploit:~
docker-compose ps
docker-compose logs -f vulnerable-bank
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Schwachstellenzusammenfassung (React2Shell)

  • CVE-2025-55182 (React) und CVE-2025-66478 (Next.js) ermöglichen eine nicht authentifizierte RCE durch unsichere Deserialisierung in RSC.

Relevante betroffene Versionen:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, alle 15.x, 16.x ungepatcht

Ausnutzungsrealität

  • Kein öffentlich bekannter RCE-Exploit für eine Standard-App; react2shell.com sagt „Watch this space.“
  • PoCs, die manuell child_process, vm oder fs offenlegen, sind nicht repräsentativ.

Referenzen

  • Vercel/Next.js Advisory: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • The Hacker News: https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
  • Slcyber RSC-Erkennung: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • Assetnote React2Shell-Scanner: https://github.com/assetnote/react2shell-scanner
  • React2Shell Info-Hub: https://react2shell.com/
  • Wiz-Analyse: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • Akamai-Forschung: https://www.akamai.com/blog/security-research/cve-2025-55182-react-nextjs-server-functions-deserialization-rce
Tool herunterladen