Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/logesh-git001/cve-2025-55182
SchwachstellenanalyseExploitationWebanwendungs-ExploitationBedrohungsanalyseLernen & BildungIncident Response
GitHublogesh-git001/cve-2025-55182

CVE-2025-55182

Eine einzige manipulierte HTTP-Anfrage kann Ihren gesamten Server gefährden." — React Security Team, Dez. 2025

Repository anzeigen
2vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 — React2Shell

Kritische Remote-Code-Ausführung in React Server Components.

Schweregrad: KRITISCH | CVSS v3.1: 10.0 (Maximal) | Status: Aktiv ausgenutzt


Was ist das?

React2Shell ist eine kritische Sicherheitslücke in React Server Components (RSC) – einer modernen Funktion, mit der React Teile Ihrer Web-App auf dem Server statt im Browser ausführen kann.

Der Fehler erlaubt es jedem Angreifer im Internet – ohne Login, besondere Berechtigungen oder Vorkenntnisse Ihres Systems – eine einzige bösartige HTTP-Anfrage an Ihren Server zu senden und beliebigen Code darauf auszuführen. Das bedeutet, sie können Daten stehlen, Malware installieren, Ihre Dateien mit Ransomware sperren oder die volle Kontrolle über Ihren Server übernehmen.

Stellen Sie es sich so vor: Ihr Server hat eine Tür, die sich nur für vertraute Besucher öffnen sollte, aber es stellt sich heraus, dass jeder hineinkommen kann – einfach durch Klopfen auf eine bestimmte Weise.


Kurzübersicht

EigenschaftWert
CVE-IDCVE-2025-55182 (auch React2Shell genannt)
SchweregradKritisch – Remote-Code-Ausführung (RCE)
CVSS v3.1-Wert10.0 / 10.0 (maximal möglich)
CVSS v4-Wert9.3 / 10.0
SchwachstellentypCWE-502 – Deserialisierung nicht vertrauenswürdiger Daten
AngriffsmethodeEinzelne HTTP-POST-Anfrage, keine Authentifizierung erforderlich
Entdeckt vonLachlan Davidson (Sicherheitsforscher)
Offengelegt3. Dezember 2025
Exploit-StatusÖffentlicher Exploit verfügbar – wird aktiv von Angreifern genutzt
Verwandte CVECVE-2025-66478 (Next.js – bestätigtes Duplikat)

Wer ist betroffen?

Anfällige React-Versionen```

react-server-dom-webpack — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0 react-server-dom-parcel — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0 react-server-dom-turbopack — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0

root@kitploit:~
### Betroffene Frameworks

| Framework / Tool           | Betroffener Bereich                                  |
|----------------------------|------------------------------------------------------|
| **Next.js 15.x – 16.x**    | Nur App Router — Pages Router ist **NICHT** betroffen |
| **React Router RSC**       | Nur instabiler / Vorschau-Kanal                      |
| **Redwood SDK**            | Nur RSC-Modus                                        |
| **Waku**                   | Alle Versionen mit aktiviertem RSC                   |
| **Expo**                   | Nur RSC-Vorschau-Builds                              |
| **Vite RSC Plugin**        | Alle Integrationen                                   |
| **Parcel RSC Plugin**      | Alle Integrationen                                   |
| **Jedes benutzerdefinierte RSC-Setup** | Jeder Server, der RSC Flight-Deserialisierung verwendet |

> ⚠️ **Wichtig:** Sie sind angreifbar, auch wenn Sie keine Server Actions oder Server Functions explizit verwenden — solange React Server Components in Ihrer App aktiviert sind.

> ✅ **Nicht betroffen:** Apps, die nur den Pages Router verwenden, oder Apps ohne serverseitiges React.

---

## Warum ist das so gefährlich?

Drei Gründe machen React2Shell außergewöhnlich schwerwiegend:

1. **Keine Authentifizierung erforderlich.** Jeder im Internet kann diesen Angriff versuchen. Kein Konto, kein Token, kein vorheriger Zugriff nötig.

2. **Funktioniert bei Standardinstallationen.** Eine brandneue, mit `create-next-app` erstellte Next.js-App — ohne jegliche benutzerdefinierte Konfiguration — ist sofort ausnutzbar. Entwickler müssen nichts falsch machen, um angreifbar zu sein.

3. **Nahezu 100% Zuverlässigkeit.** Sicherheitsforscher haben bestätigt, dass der Exploit bei ungepatchten Servern fast immer funktioniert.

---

## Wie funktioniert der Angriff?

### Die Ursache — Einfach erklärt

Wenn Ihr React-Server Daten von einem Client empfängt, verarbeitet (deserialisiert) er diese Daten, um zu verstehen, was als Nächstes zu tun ist. Das Problem ist, dass React **nie überprüft, ob diese Daten sicher oder legitim sind** — es vertraut blind alles, was ankommt.

Ein Angreifer nutzt dies aus, indem er speziell präparierte Daten sendet, die das interne JavaScript-Verhalten auf dem Server kapern und ihm letztendlich ermöglichen, eigenen Code einzuschleusen und auszuführen.

### Technische Erklärung

Der Exploit verwendet eine Technik namens **Prototype Pollution**:

1. Der Angreifer sendet eine manipulierte HTTP-POST-Anfrage an einen beliebigen RSC-Endpunkt (keine spezielle URL erforderlich).
2. Der React Flight Protocol Parser verarbeitet die Nutzlast ohne jegliche strukturelle Validierung.
3. Die schädliche Nutzlast beschmutzt `Object.prototype.then` — ein fundamentales JavaScript-Objekt, von dem alle anderen Objekte erben.
4. Dies gewährt dem Angreifer Zugriff auf den `Function`-Konstruktor von JavaScript.
5. Der Angreifer verwendet den `Function`-Konstruktor, um beliebigen Code als Node.js-Serverprozess auszuführen.```
Step 1 — Attacker sends crafted HTTP POST
         ↓
Step 2 — React deserializes payload blindly
         ↓
Step 3 — Object.prototype.then is hijacked (prototype pollution)
         ↓
Step 4 — Function constructor is accessed
         ↓
Step 5 — Attacker's code runs on the server
         ↓
Step 6 — Attacker has full server control

Vereinfachte Code-Darstellung```js

// This is a simplified version of the vulnerable code path inside React function parseFlightRequest(req) { const flight = req.body;

root@kitploit:~
// ❌ NO validation — the server trusts whatever arrives
const decoded = dangerousDeserialize(flight);  // Attack happens here

// If the attacker controls decoded.action → RCE
return executeServerReference(decoded.action);

}

root@kitploit:~
### Wie der Angriff aussieht```http
POST /?flight=1 HTTP/1.1
Content-Type: text/plain

{
  "status": "resolved_model",
  "$1:__proto__:then": "node:process.mainModule.require('child_process').execSync('id > /tmp/rce')",
  "_formData.get": "$1:constructor:constructor"
}

No input content provided.```bash

Simplified cURL version of the exploit

curl -X POST https://target.com/react?flight=1
-H "Content-Type: text/plain"
--data '["$ACTION_REF","proto","constructor","<attacker_payload>"]'

root@kitploit:~
> 🚫 **Rechtlicher Hinweis:** Verwenden Sie dies nicht gegen ein System, das Sie nicht besitzen oder für das Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.

---

## Behobene Versionen — Jetzt patchen

### React RSC-Pakete

| Paket                        | Gepatchte Version            |
|------------------------------|------------------------------|
| `react-server-dom-webpack`   | 19.0.1, 19.1.2, **19.2.1+** |
| `react-server-dom-parcel`    | 19.0.1, 19.1.2, **19.2.1+** |
| `react-server-dom-turbopack` | 19.0.1, 19.1.2, **19.2.1+** |

> 💡 **Empfehlung:** Aktualisieren Sie auf **19.2.3**, um auch damit verbundene Folge-Schwachstellen zu beheben (CVE-2025-55183, CVE-2025-55184, CVE-2025-67779).

### Next.js

| Ihre Version | Aktualisieren auf |
|--------------|-------------------|
| 13.x / 14.x  | **14.2.35**       |
| 15.0.x       | **15.0.5**        |
| 15.1.x       | **15.1.9**        |
| 15.2.x       | **15.2.6**        |
| 15.3.x       | **15.3.6**        |
| 15.4.x       | **15.4.8**        |
| 15.5.x       | **15.5.7**        |
| 16.0.x       | **16.0.7**        |

---

## So schützen Sie sich — Schritt für Schritt

Befolgen Sie diese Schritte **in der Reihenfolge**. Schritt 1 und 2 sind obligatorisch. Der Rest fügt zusätzliche Verteidigungsebenen hinzu.

### Schritt 1 — React-Pakete aktualisieren (am wichtigsten)```bash
# Check your current version
npm list react-server-dom-webpack

# Upgrade to the latest patched version
npm install react-server-dom-webpack@latest
npm install react-server-dom-parcel@latest
npm install react-server-dom-turbopack@latest

Schritt 2 — Aktualisieren Sie Ihr Framework```bash

For Next.js — replace X with your patched version from the table above

npm install next@X

root@kitploit:~
### Schritt 3 – WAF-Schutz hinzufügen (Defense in Depth)

| Cloud-Anbieter       | Erforderliche Aktion                                                                           |
|----------------------|-------------------------------------------------------------------------------------------|
| **AWS WAF**          | Aktivieren Sie `AWSManagedRulesKnownBadInputsRuleSet` v1.24+ – React2Shell-Regeln sind enthalten    |
| **AWS Network Firewall** | Aktivieren Sie die verwalteten Regeln von Active Threat Defense (automatisch über MadPot aktualisiert)                |
| **Google Cloud Armor** | Stellen Sie das React2Shell-Regelset über die Konsole bereit                                        |
| **Cloudflare**       | WAF-Regel `react2shell-cve-2025-55182` – automatisch für Pro+-Pläne angewendet                      |

> ⚠️ **WAF-Regeln allein reichen nicht aus.** Sie können nicht jede Nutzlastvariante blockieren. Das Patchen Ihrer Pakete ist die einzige vollständige Lösung.

### Schritt 4 – Wenn Sie nicht sofort patchen können

- Deaktivieren Sie vorübergehend die **RSC Flight-Endpunkte** auf Ihrem Server.
- Dies reduziert Ihre Angriffsfläche, bis Sie den Patch anwenden können.

### Schritt 5 – Prüfen, ob Sie bereits angegriffen wurden

- **Überprüfen Sie Ihre Serverprotokolle** auf verdächtige POST-Anfragen an RSC/Flight-Endpunkte vor Ihrem Patch-Datum.
- Achten Sie auf ungewöhnliche ausgehende Verbindungen, neue Benutzerkonten oder unerwartete Prozesse.

### Schritt 6 – Vorsichtsmaßnahmen im Falle einer Kompromittierung

- **Erneuern Sie alle Geheimnisse** – API-Schlüssel, Datenbank-Anmeldedaten, Sitzungstoken, Umgebungsvariablen.
- Behandeln Sie jeden Server, auf dem eine verwundbare Version ausgeführt wurde, als potenziell kompromittiert.

---

## Aktivität realer Angriffe

### Umfang (Stand April 2026)

| Metrik                              | Wert                              |
|--------------------------|-------------------------------------|
| Gesamtzahl der Angriffssitzungen    | **über 8,1 Millionen** (GreyNoise)        |
| Tägliches Angriffsvolumen      | **300.000 – 400.000** Anfragen/Tag  |
| Spitzentagesvolumen        | **über 430.000** (Ende Dezember 2025)   |
| Einzigartige Angreifer-IPs      | **8.163** aus 101 Ländern      |
| Zeit bis zur ersten Infektion  | **2 Minuten** nach Server-Exposition |

AWS allein macht über ein Drittel der beobachteten Angreiferinfrastruktur aus – das bedeutet, dass Angreifer größtenteils von Cloud-gehosteten Servern aus operieren, um diese Angriffe in großem Umfang durchzuführen.

### Wer greift an?

Mehrere unterschiedliche Bedrohungsakteursgruppen wurden bestätigt, diese Sicherheitslücke auszunutzen:

**China-Nexus (staatlich gefördert)**
- **Earth Lamia** (auch von Google als UNC5454 geführt) – mit dem chinesischen Ministerium für Staatssicherheit (MSS) verbunden
- **Jackpot Panda** – von den Threat-Intelligence-Teams von AWS und Google identifiziert
- Führt parallel auch die Ausnutzung anderer aktueller Sicherheitslücken durch

**Iran-Nexus**
- Iran-verbundene Akteure, die im Dezember 2025 von Google GTIG beobachtet wurden

**Nordkorea (DPRK)** ⚠️ *Neu – Januar 2026*
- Indikatoren, die mit der **Contagious Interview**-Kampagne verbunden sind (eine seit langem laufende DPRK-Operation, die auf Softwareentwickler abzielt)
- Einsetzen von **EtherRAT** – einer neuen Hintertür, die eine **blockchain-basierte Command-and-Control-Infrastruktur** verwendet, was die Blockierung mit standardmäßigen IP-/Domain-Blockaden sehr schwierig macht

**Cyberkriminelle / finanziell motiviert**
- Ransomware-Betreiber, die React2Shell für den Erstzugriff nutzen, bestätigt ⚠️ *Neu – Dezember 2026*
- Mindestens ein dokumentierter Fall, bei dem Ransomware **in weniger als einer Minute** nach der ersten Ausnutzung eingesetzt wurde
- Cryptocurrency-Mining (XMRig) wird in großem Umfang bei opportunistischen Kampagnen eingesetzt

### In freier Wildbahn beobachtete Schadsoftware

| Schadsoftware / Tool                    | Funktion                   | Nutzer                      |
|-----------------------------------|---------------------------|----------------------------------|
| SNOWLIGHT                         | Lädt weitere Schadsoftware herunter    | Earth Lamia (China)              |
| MINOCAT                           | Erstellt versteckte Tunnel    | Earth Lamia (China)              |
| HISONIC                           | Hintertür für Persistenz  | Earth Lamia (China)              |
| COMPOOD                           | Übersteht Neustarts          | Earth Lamia (China)              |
| **EtherRAT** ⚠️ *Neu*            | Blockchain-C2-Hintertür    | DPRK / Contagious Interview      |
| XMRig                             | Schürft Kryptowährung      | Mehrere Gruppen                  |
| Cobalt Strike                     | Fernsteuerungs-Framework   | Kampagnen "emerald" und "nuts"     |
| Sliver / Nezha                    | C2-Frameworks             | Kampagne "emerald"               |
| Fast Reverse Proxy (FRP)          | Netzwerk-Tunneling         | Mehrere Gruppen                  |
| Secret-Hunter                     | Stiehlt Anmeldedaten        | Kampagne "nuts"                  |
| Mirai / Rondo Botnetze             | DDoS / Persistenz         | Opportunistische Akteure             |
| MeshAgent (RMM-Tool)              | Fernverwaltung         | Mehrere Gruppen (Persistenz)    |
| **Im Arbeitsspeicher befindliche Next.js-Webshell** ⚠️ *Neu* | Heimliche Persistenz | Mehrere Akteure (von GTIG bestätigt) |

> 💡 **Was ist eine im Arbeitsspeicher befindliche Webshell?** Es ist eine Hintertür, die vollständig im Serverspeicher läuft – ohne Dateien auf der Festplatte zu hinterlassen, was die Erkennung mit Standard-Antiviren- oder Dateiscantools extrem erschwert.

> 💡 **Was ist blockchain-basiertes C2?** Anstatt sich über normale IP-Adressen oder Domains mit Angreifern zu verbinden (die blockiert werden können), empfängt EtherRAT seine Befehle aus Blockchain-Transaktionen – einem dezentralen System, das nicht einfach abgeschaltet oder blockiert werden kann.

---

## Erkennungstools

### Microsoft Defender for Cloud
Zwei spezielle Vorlagen sind in der Security Explorer-Galerie verfügbar:
- *Über das Internet erreichbare Container, die Container-Images ausführen, die für React2Shell anfällig sind – CVE-2025-55182*
- *Über das Internet erreichbare virtuelle Maschinen, die für React2Shell anfällig sind – CVE-2025-55182*

Microsoft Security Exposure Management kartiert außerdem automatisch React2Shell-Angriffspfade in Ihrer Cloud-Infrastruktur.

### GreyNoise
Eine gebrauchsfertige Blockvorlage ist verfügbar: **React Server Components Unsafe Deserialization CVE-2025-55182 RCE Attempt**

Vollständige Datensätze zu Angreifer-Fingerabdrücken (ASN, JA4T, JA4H) sind öffentlich verfügbar:```
github.com/GreyNoise-Intelligence/gn-research-supplemental-data/tree/main/2026-01-06-react2shell

Dynatrace

Verwenden Sie Runtime Vulnerability Analytics — filtern Sie nach CVE-2025-55182, um anfällige React- oder Next.js-Pakete in Ihrer Umgebung zu identifizieren.


Warnung vor gefälschten Exploits

Nach der Offenlegung wurden etwa 145 gefälschte und nicht funktionsfähige Exploit-Tools online verbreitet – viele davon von KI erstellt. Risiken bei der Verwendung ungeprüfter Tools:

  • Falsches Sicherheitsgefühl (Ergebnis „nicht anfällig", obwohl Sie es tatsächlich sind)
  • Das gefälschte Tool selbst kann Malware enthalten
  • Zeitverschwendung und irreführende Schlussfolgerungen

Verwenden Sie nur Scanner von verifizierten, von der Community vertrauenswürdigen Quellen.


Verwandte Sicherheitslücken


Vollständige Zeitleiste```

Nov 29, 2025 Lachlan Davidson privately reports the vulnerability to Meta / React team

Dec 03, 2025 Patched packages published to npm CVE-2025-55182 publicly disclosed Vercel deploys runtime-level protections (not just WAF) Cloudflare WAF rules activated Mass automated scanning begins within hours of disclosure

Dec 04, 2025 First working public exploit released by Moritz Sanft Default create-next-app confirmed exploitable with no changes

Dec 05, 2025 Discoverer Lachlan Davidson releases his own PoC (~30 hours post-disclosure) Active exploitation observed in Datadog and Rapid7 honeypots Darktrace honeypot infected in 2 minutes after deployment

Dec 05–08 "emerald" and "nuts" malware campaigns deploy Cobalt Strike, Sliver, Nezha, FRP, Secret-Hunter; Mirai and Rondo botnets also active 362 unique attacker IPs observed; 152 with identifiable payloads

Dec 08, 2025 Rapid7 confirms exploitation using the public PoC

Dec 11, 2025 Follow-on CVEs disclosed: CVE-2025-55183 and CVE-2025-55184

Dec 12, 2025 Google GTIG identifies China-nexus threat clusters Iran-nexus activity also flagged

Dec 15, 2025 Microsoft confirms hundreds of compromised machines Coin miners and backdoors (SNOWLIGHT, HISONIC) deployed at scale Microsoft Defender for Cloud templates published

Dec 17, 2025 ⚠️ [NEW] Ransomware operators confirmed using React2Shell for initial access — malware deployed in under one minute post-exploitation (Reported by BleepingComputer, based on S-RM and Microsoft Defender)

Dec 29, 2025 AWS formally attributes activity to Earth Lamia and Jackpot Panda AWS Network Firewall Active Threat Defense rules updated

Jan 06, 2026 GreyNoise publishes full attacker fingerprint dataset (8.1M+ attack sessions recorded)

Jan 13, 2026 ⚠️ [NEW] IronGate Security identifies DPRK (North Korea) exploitation Indicators linked to Contagious Interview campaign EtherRAT (blockchain C2 backdoor) deployed post-exploitation Attacker staging involves downloading Node.js runtime before payload

Jan 26, 2026 Additional DoS vulnerability CVE-2026-23864 disclosed and patched

Mar 04, 2026 Dynatrace advisory updated with latest remediation guidance

root@kitploit:~
---

## Referenzen

| Quelle                          | Link                                                                                          |
|---------------------------------|-----------------------------------------------------------------------------------------------|
| Offizielle Stellungnahme von React         | https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components  |
| React2Shell (Entdecker)        | https://react2shell.com                                                                       |
| Next.js Stellungnahme                | https://nextjs.org/blog/CVE-2025-66478                                                        |
| Wiz Tiefenanalyse                   | https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182                        |
| Microsoft Sicherheitsblog         | https://www.microsoft.com/en-us/security/blog/2025/12/15/defending-against-the-cve-2025-55182-react2shell-vulnerability-in-react-server-components/ |
| Google Bedrohungsanalyse      | https://cloud.google.com/blog/topics/threat-intelligence/threat-actors-exploit-react2shell-cve-2025-55182 |
| AWS Sicherheitsbulletin           | https://aws.amazon.com/security/security-bulletins/AWS-2025-030/                              |
| AWS China-Nexus Zuordnung     | https://aws.amazon.com/blogs/security/china-nexus-cyber-threat-groups-rapidly-exploit-react2shell-vulnerability-cve-2025-55182/ |
| Palo Alto Unit 42               | https://unit42.paloaltonetworks.com/cve-2025-55182-react-and-cve-2025-66478-next/             |
| Trend Micro Forschung            | https://www.trendmicro.com/en_us/research/25/l/CVE-2025-55182-analysis-poc-itw.html           |
| GreyNoise Beobachtungsraster      | https://www.greynoise.io/blog/cve-2025-55182-react2shell-opportunistic-exploitation-in-the-wild-what-the-greynoise-observation-grid-is-seeing-so-far |
| Darktrace Analyse              | https://www.darktrace.com/blog/react2shell-how-opportunist-attackers-exploited-cve-2025-55182-within-hours |
| Dynatrace Stellungnahme              | https://www.dynatrace.com/news/blog/cve-2025-55182-react2shell-critical-vulnerability-what-it-is-and-what-to-do/ |
| BleepingComputer — Ransomware   | https://www.bleepingcomputer.com/news/security/critical-react2shell-flaw-exploited-in-ransomware-attacks/ |
| IronGate — DPRK Aktivität        | https://www.irongatesecurity.com/ironintel/react2shell-cve-2025-55182                         |
| NVD Eintrag                       | https://nvd.nist.gov/vuln/detail/CVE-2025-55182                                               |

---


**Meldung der Schwachstelle:**
Ursprüngliche Entdeckung und verantwortungsvolle Offenlegung durch **Lachlan Davidson** (29. November 2025).

---

*Zuletzt aktualisiert: 16. April 2026*
*Dieses Dokument dient ausschließlich zu Bildungs- und Sicherheitszwecken.*
Tool herunterladen
CVE IDBeschreibungSchweregradStatus
CVE-2025-55182RSC Remote Code Execution – diese Sicherheitslücke10.0Behoben
CVE-2025-66478Nachgelagerter RCE in Next.js (bestätigtes Duplikat)10.0Abgelehnt – Duplikat
CVE-2025-55183Quelltext-Offenlegung über RSC5.3Behoben in 19.2.2+
CVE-2025-55184Denial-of-Service durch Endlosschleife im RSC-Parser7.5Behoben in 19.2.2+
CVE-2025-67779DoS – unvollständige Behebung von CVE-2025-551847.5Behoben in 19.2.3+
CVE-2026-23864Zusätzlicher RSC-Denial-of-Service (Januar 2026)7.5Behoben