Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-React2Shell-Exploit — Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Sicherheitslücke | Kitploit
Tools/GitHubGitHub/m4rgs/cve-2025-55182-react2shell-exploit
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubm4rgs/cve-2025-55182-react2shell-exploit

CVE-2025-55182-React2Shell-Exploit

Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Sicherheitslücke

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
11vor 8 MonatenNoch nicht geprüft

Next.js React2Shell (CVE-2025-55182) Expl0it

Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Schwachstelle (CVE-2025-55182 / CVE-2025-66478) nur in autorisierten, lokalen Testumgebungen.

⚠️ KRITISCHE WARNUNG: AKTIVE AUSNUTZUNG

  • NUR FÜR LEGALE VERWENDUNG: Verwenden Sie das Tool ausschließlich gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Testgenehmigung besitzen.
  • SOFORTIGES PATCHING ERFORDERLICH: Wenn Sie betroffen sind, müssen Sie sofort aktualisieren. Patching ist die einzige endgültige Gegenmaßnahme.
  • KEINE GEWÄHRLEISTUNG: Dieses Tool dient ausschließlich Bildungs- und autorisierten Sicherheitsbewertungszwecken.

📄 Überblick über die Schwachstelle

CVE-2025-55182 (React2Shell) ist eine kritische, vor der Authentifizierung ausnutzbare Remote-Code-Ausführungs-Schwachstelle (RCE) im „Flight“-Protokoll der React Server Components (RSC). Eine separate Kennung, CVE-2025-66478, wurde für Next.js vergeben, inzwischen jedoch als Duplikat von CVE-2025-55182 abgelehnt, da beide dieselbe Ursache haben.

  • Grundursache: Unsichere Deserialisierung im serverseitigen React-Paket. Die Decodierungslogik des Flight-Protokolls validiert vom Angreifer kontrollierte Nutzlasten nicht ordnungsgemäß, was Prototyp-Verschmutzung (Prototype Pollution) und Einflussnahme auf serverseitige Ausführungspfade ermöglicht.
  • Angriffsvektor: Ohne Authentifizierung. Angreifer können den Exploit auslösen, indem sie eine einzige, speziell gestaltete HTTP-POST-Anfrage an einen Server-Endpunkt senden.
  • Zuverlässigkeit: Tests haben gezeigt, dass die Ausnutzung gegen verwundbare Standardkonfigurationen eine Zuverlässigkeit von nahezu 100 % aufweist.
  • Betroffenheit: Eine Anwendung ist verwundbar, wenn sie React Server Components (RSC) unterstützt, auch wenn sie Server Functions nicht explizit implementiert.

📖 Verwendung

Grundlegende Syntax

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Beispiele

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Betroffene Software & gepatchte Versionen

Die Schwachstelle hat ihren Ursprung in bestimmten React-Paketen und betrifft jedes Framework, das diese bündelt.

Nicht betroffen: Next.js 13.x, stabile Versionen von Next.js 14.x, Pages-Router-Anwendungen und die Edge-Runtime sind nicht betroffen.

🔬 Technische Details & Ausnutzung

Der Fehler im Flight-Protokoll

Das RSC-Flight-Protokoll serialisiert Daten für die Client-Server-Kommunikation. Die Schwachstelle liegt in der Deserialisierungslogik auf dem Server, die Objekteigenschaften aus der eingehenden Nutzlast ohne ausreichende Validierung unsicher erweitert. Dadurch kann ein Angreifer bösartige Schlüssel (wie __proto__ oder constructor) in die Anfrage einschleusen, was zu Prototyp-Verschmutzung (Prototype Pollution) führt.

Ist die Prototyp-Kette erst einmal verschmutzt, folgt der Server vom Angreifer beeinflussten Ausführungspfaden. Dies kann zu einer Kette führen, die die Ausführung beliebigen JavaScript-Codes mit Serverrechten ermöglicht und so zu einer vollständigen Remote-Code-Ausführung (RCE) führt.

Post-Exploitation-Aktivitäten

Sicherheitsforscher haben erfolgreiche Exploits beobachtet, die zu Folgendem führen:

  • Erbeutung von Anmeldedaten: Versuche, Cloud-Anmeldedaten zu identifizieren und zu exfiltrieren (z. B. aus .aws/credentials).
  • Kryptowährungs-Mining: Einsatz von Minern wie XMRig.
  • Malware-Bereitstellung: Installation von Frameworks wie dem Sliver-C2-Framework.

🛡️ Gegenmaßnahmen & Reaktion

1. Sofortiges Patchen (primäre Lösung)

Patchen ist zwingend erforderlich und der einzige Weg, die Schwachstelle vollständig zu beseitigen. Es gibt keine Konfigurationseinstellung, um den verwundbaren Codepfad zu deaktivieren.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Überprüfen Sie, dass Ihre Dateien package-lock.json oder yarn.lock die gepatchten Paketversionen von react-server-dom-* (19.0.1, 19.1.2 oder 19.2.1) enthalten.

2. Vorübergehende Schutzmaßnahmen (WAF-Regeln)

Während Sie patchen, setzen Sie Regeln für die Web Application Firewall (WAF) ein, um Exploit-Versuche zu blockieren:

  • AWS WAF: Die verwaltete Regelgruppe AWSManagedRulesKnownBadInputsRuleSet (v1.24+) enthält Regeln für diese CVE.
  • Google Cloud Armor: Eine vorkonfigurierte Regel cve-canary ist verfügbar.
  • Palo Alto Networks: Signaturen sind für Produkte wie Snort verfügbar.

Hinweis: WAF-Regeln sind eine vorübergehende, unvollständige Gegenmaßnahme. Sie ersetzen nicht die Notwendigkeit zu patchen.

3. Indikatoren für eine Kompromittierung (IOCs)

Überprüfen Sie die Protokolle auf diese Anzeichen von Exploit-Versuchen:

  • Netzwerk: POST-Anfragen mit den Headern next-action oder rsc-action-id. Anforderungsinhalte, die Muster wie $@ oder "status":"resolved_model" enthalten.
  • Host: Unerwartete Ausführung von Befehlen (whoami, id, uname), Lesezugriffe auf /etc/passwd oder Dateischreibvorgänge nach /tmp/ (z. B. pwned.txt) durch Node.js-Prozesse.

⚖️ Rechtliches, Ethik & verantwortungsvolle Offenlegung

Dieses Tool demonstriert eine Schwachstelle mit einem CVSS-Score von 10.0 (maximale Schwere), die aktiv und staatlich gefördert ausgenutzt wird.

  • Genehmigung erforderlich: Tests müssen auf Umgebungen beschränkt bleiben, die Ihnen gehören und die Sie kontrollieren (z. B. localhost, isolierte Labore). Unautorisierte Tests sind illegal.
  • Verantwortungsvolle Offenlegung: Wenn Sie ein verwundbares Drittsystem entdecken, nutzen Sie es nicht aus. Dokumentieren Sie Ihre Ergebnisse und melden Sie sie dem Systembesitzer verantwortungsvoll.
  • Zweck: Dieses Tool dient der Ausbildung, autorisierten Penetrationstests und der Unterstützung von Sicherheitsexperten, die Bedrohung zu verstehen und das Patchen zu priorisieren.

🔗 Referenzen & Danksagungen

  • Offizielles Next.js-Advisory (CVE-2025-66478)
  • NVD-Eintrag für CVE-2025-55182
  • Entdeckung: Lachlan Davidson, der die Schwachstelle entdeckt und verantwortungsvoll offengelegt hat.
  • Threat Intelligence: AWS, Wiz und andere Teams, die die Ausnutzung in freier Wildbahn verfolgen.

Denken Sie daran: Dieses Tool zeigt, warum Patchen dringend erforderlich ist. Nutzen Sie dieses Wissen, um die Sicherheit zu verbessern und Systeme zu verteidigen, nicht um sie zu gefährden. Stellen Sie sicher, dass alle Ihre Abhängigkeiten auf die oben aufgeführten gepatchten Versionen aktualisiert werden.

AUTOR

TAHA MOUNIR

Tool herunterladen
KomponenteBetroffene VersionenGepatchte VersionenHinweise
React Packages
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Ursache des Upstream-Fehlers.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 und später
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Hauptsächlich betroffenes Framework.
Andere FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAktualisieren Sie auf Versionen, die gepatchte React-Pakete verwenden (>19.0.1, 19.1.2, 19.2.1).Verwundbar, wenn die betroffenen React-Pakete verwendet werden.