Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell — Dokumentation und Analyse von CVE-2025-55182, einer kritischen RCE-Schwachstelle in React Server Components durch unsichere Deserialisierung, mit betroffenen Versionen, Exploit-Details und Minderungsempfehlungen. | Kitploit
Tools/GitHubGitHub/knightwolf01/react2shell
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubknightwolf01/react2shell

React2Shell

Dokumentation und Analyse von CVE-2025-55182, einer kritischen RCE-Schwachstelle in React Server Components durch unsichere Deserialisierung, mit betroffenen Versionen, Exploit-Details und Minderungsempfehlungen.

Repository anzeigen
1vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell

📌 React2Shell (CVE-2025-55182)

React2Shell ist der inoffizielle Name für eine kritische Remote-Codeausführungs-Schwachstelle (RCE), die React Server Components (RSC) und verwandte Frameworks wie Next.js betrifft. Ihre Schwere und potenzielle Auswirkung haben sie zu einem großen Problem in der Webentwicklungs- und Sicherheitsgemeinschaft gemacht. react2shell.com +1

🧠 1. Was ist React2Shell?

Name: React2Shell

CVE-ID: CVE-2025-55182 (oft zusammen mit CVE-2025-66478, einem doppelten Next.js-CVE, diskutiert) react2shell.com +1

Schweregrad: Maximal (CVSS-Score 10.0) react2shell.com

Typ: Remote Code Execution (RCE) durch unsicheres Deserialisieren in Serverkomponenten Microsoft

Ursprung: Entdeckt von Lachlan Davidson Ende November 2025 und öffentlich bekannt gegeben Anfang Dezember 2025. Amazon Web Services, Inc.

React2Shell ist in Anlehnung an frühere bedeutende Schwachstellen wie Log4Shell benannt, aufgrund seines weitreichenden potenziellen Einflusses auf Webanwendungen. research.jfrog.com

🧰 2. Betroffene Systeme

React2Shell betrifft React Server Components (RSC) und jedes Ökosystem, das sie implementiert, einschließlich:

React 19.x Serverkomponenten-Pakete

react-server-dom-webpack

react-server-dom-parcel

react-server-dom-turbopack

Frameworks, die auf RSC basieren, wie:

Next.js (App Router)

React Router

Waku

Expo

Redwood SDK (abhängig davon, wie RSC verwendet wird) Dynatrace +1

⚠️ 3. Warum es gefährlich ist

React2Shell ermöglicht es einem Angreifer, eine speziell präparierte HTTP-Anfrage an einen React Server Component-Endpunkt zu senden. Aufgrund fehlerhafter Eingabevalidierung und unsicherem Deserialisieren im RSC-„Flight“-Protokoll können diese bösartigen Daten deserialisiert werden und zu einer vollständigen Remote-Codeausführung auf dem Server führen – sogar ohne Authentifizierung. Microsoft +1

Das bedeutet, ein Hacker kann:

Beliebigen Code auf Ihrem Server ausführen

Daten oder Anmeldedaten stehlen

Malware oder Kryptominer einsetzen

Sich lateral in Netzwerken bewegen (Alles ohne Anmeldung) sysdig.com

🛠 4. Wie Exploits funktionieren

Die Kernschwäche liegt darin, wie React Server Components eingehende Payloads mit dem Flight-Protokoll deserialisieren. Angreifer erstellen eine Payload, die die interne Verarbeitungslogik manipuliert und normale Vertrauensprüfungen umgeht – was zur Befehlsausführung auf dem Host führt. Qualys

Es sind sogar öffentliche Proof-of-Concept-Exploits (PoC) und Scanner verfügbar, um verwundbare Konfigurationen zu erkennen. GitHub

🚨 5. Ausnutzung in der Praxis

React2Shell wird bereits aktiv in freier Wildbahn ausgenutzt:

Staatlich verknüpfte Gruppen (z. B. China-nahe Akteure) wurden beobachtet, wie sie kurz nach der Offenlegung verwundbare Endpunkte angreifen. TechRadar

Bedrohungsinformationen mehrerer Anbieter deuten auf Kampagnen hin, die nach erfolgreicher Ausnutzung Kryptominer, Backdoors und Post-Exploit-Tools einsetzen. Google Cloud

Diese schnelle Waffeneinsetzung ähnelt hochkarätigen Bugs wie Log4Shell, bei denen Angreifer schnell nach exponierten Systemen suchten und sie ausnutzten. PortSwigger

🧩 6. Betroffene Versionen und behobene Veröffentlichungen Verwundbare Versionen

React RSC-Pakete:

19.0, 19.1.0, 19.1.1, 19.2.0

Next.js App Router-Versionen unter:

15.0.5, 15.1.9, usw., bis zu bestimmten 16.x-Veröffentlichungen (die spezifische Liste variiert je nach Advisory) Dynatrace

Behobene Versionen (empfohlen)

React Server Components:

19.0.1

19.1.2

19.2.1

Next.js:

15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (laut offiziellen Advisories) Dynatrace

🛡 7. Abhilfe und bewährte Methoden

Zur Verteidigung gegen React2Shell:

Aktualisieren Sie Abhängigkeiten sofort auf die oben genannten behobenen Versionen. Dynatrace

Überprüfen Sie Ihre Codebasis auf RSC-Nutzung und isolieren oder entfernen Sie nicht benötigte Serverfunktionen.

Verwenden Sie Sicherheitstools (WAF, SIEM, Schwachstellenscanner), um abnormale Anfragen zu erkennen. Microsoft

Überwachen Sie öffentlich offengelegte Erkennungssignaturen für Exploits (z. B. Payload-Muster). Vercel

🧾 8. Zusammenfassung

React2Shell ist:

Ein kritischer RCE-Bug in React Server Components und verwandten Stacks. react2shell.com

Ohne Authentifizierung ausnutzbar, nur durch präparierte Anfragen. Microsoft

Wird aktiv in freier Wildbahn von mehreren Bedrohungsakteuren ausgenutzt. Google Cloud

In späteren Versionen behoben – sofort patchen. Dynatrace

Tool herunterladen