Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-CVE-2025-55182-poc — Python PoC für CVE-2025-55182 (React2Shell) RCE in Next.js/React Server Components mit dynamischem WAF-Bypass-Padding für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/joelvaiju/react2shell-cve-2025-55182-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWAF-UmgehungPenetrationstestsPayload-Entwicklung
GitHubjoelvaiju/react2shell-cve-2025-55182-poc

react2shell-CVE-2025-55182-poc

Python PoC für CVE-2025-55182 (React2Shell) RCE in Next.js/React Server Components mit dynamischem WAF-Bypass-Padding für autorisierte Sicherheitstests.

Repository anzeigen
33vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 (React2Shell) PoC mit WAF Bypass

Ein sauberer, zuverlässiger Python Proof-of-Concept-Exploit für CVE-2025-55182 (auch bekannt als React2Shell), eine kritische Remote-Codeausführungsschwachstelle in React Server Components, die von Next.js (App Router) und ähnlichen Frameworks verwendet werden.

Dieser PoC enthält dynamisches WAF-Bypass-Padding, um gängige Web Application Firewalls (Cloudflare, AWS WAF, etc.) zu umgehen, die die tiefe Inspektion großer Multipart-Bodies einschränken.

Schwachstellenübersicht

  • CVE: CVE-2025-55182
  • CVSS: 10.0 (Kritisch)
  • Betroffen: Next.js 15.x–16.0.6, React 19.0.0–19.2.0 (mit aktivierten Server Components)
  • Auswirkung: Nicht authentifizierte, beliebige Befehlsausführung auf dem Server

Voraussetzungen

  • Python 3.6+
  • requests-Bibliothek
root@kitploit:~
pip install requests

Verwendung

Basis-RCE

python poc.py https://vulnerable-target.com "id"

Mit WAF-Bypass (256 KB Padding)

python poc.py https://vulnerable-target.com "whoami" 256

Argumente

  • url: Ziel-URL (root / oder /formaction funktioniert normalerweise)
  • command: Auf dem Server auszuführender Befehl
  • padding_kb (optional): Größe des Junk-Paddings in KB (Standard: 128). Erhöhen, wenn durch WAF blockiert.

Beispielausgabe

root@kitploit:~
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:

uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)

Verantwortungsvolle Offenlegung

Dieses Tool ist nur für autorisierte Sicherheitstests und Forschung bestimmt.

  • Verwenden Sie es nur auf Zielen, die Ihnen gehören oder für die Sie ausdrückliche Testgenehmigung haben.
  • Verwenden Sie es nicht ohne Autorisierung gegen Produktionssysteme.
  • Melden Sie Erkenntnisse verantwortungsvoll über Bug-Bounty-Programme oder direkten Kontakt mit dem Anbieter.

Abhilfemaßnahmen

  • Aktualisieren Sie auf Next.js ≥ 16.0.7 oder React ≥ 19.2.1
  • Stellen Sie aktualisierte WAF-Regeln bereit (z. B. AWS KnownBadInputsRuleSet v1.24+, Cloudflare verwaltete Rulesets)
  • Deaktivieren Sie ungenutzte Server Actions / RSC-Endpunkte

Referenzen

  • CVE Details: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • Ursprüngliche Mitteilung: (React/Next.js-Sicherheitsbulletin)
  • Related PoCs: https://github.com/msanft/CVE-2025-55182
Tool herunterladen