Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-55182 — Detaillierte technische Analyse von CVE-2025-55182 (React2Shell), einer kritischen RCE-Sicherheitslücke in React Server Components, einschließlich betroffener Pakete, Ausnutzungsmechanismen und Patch-Anleitung. | Kitploit
Tools/GitHubGitHub/mernjsb/cve-2024-55182
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPapers & ForschungLernen & Bildung
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

Detaillierte technische Analyse von CVE-2025-55182 (React2Shell), einer kritischen RCE-Sicherheitslücke in React Server Components, einschließlich betroffener Pakete, Ausnutzungsmechanismen und Patch-Anleitung.

Repository anzeigen
6vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 (React2Shell) Schwachstelle

1. Erklärung zur Schwachstelle:

CVE-2025-55182 (“React2Shell”) ist eine kritische Sicherheitslücke (Remote Code Execution, RCE) in React Server Components (RSC) — genauer gesagt in der Deserialisierungslogik des React Flight-Protokolls.

Betroffen:

  • Die serverseitige Engine von React analysiert Daten, die vom Browser kommen, falsch.

  • Ein Angreifer kann eine speziell präparierte HTTP-Anfrage an Ihren Server senden.

  • Diese Anfrage täuscht die React-Serverlaufzeit, sodass sie beliebiges serverseitiges JavaScript ausführt.

  • Dies ermöglicht Angreifern:

    • Befehle auf Ihrem Server ausführen
    • Umgebungsvariablen stehlen (API-Schlüssel, Datenbank-Passwörter, Cloud-Anmeldedaten)
    • Malware oder Cryptominer installieren
    • Die vollständige Kontrolle über Ihr Backend übernehmen

Auswirkungen:

  • Kein Login erforderlich → der Angreifer benötigt kein Konto
  • Funktioniert bei Standardinstallationen → selbst bei sauberen create-next-app-Builds
  • Funktioniert zuverlässig wie von Forschern gezeigt
  • Bereits in freier Wildbahn ausgenutzt von Cryptomining-Gruppen und Anmeldedaten-Dieben

Wenn unsere Website React 19 ODER Next.js mit dem App Router verwendet, müssen wir davon ausgehen, dass wir anfällig sind, bis ein Patch installiert ist.


2. Was wurde betroffen (alle Pakete + Versionen)

Eine vollständige, verifizierte Liste der betroffenen Pakete und Versionen:

React-Pakete (Kernproblem)

PaketVerwundbare VersionenGepatchte Versionen
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcelsame as abovesame as above
react-server-dom-turbopacksame as abovesame as above

Diese Pakete sind an React Server Components (RSC) gebunden — die Grundursache.


Frameworks / Tools, die die angreifbare React-Serverimplementierung bündeln

Diese Frameworks verwenden RSC unter der Haube, daher haben sie die Schwachstelle geerbt:

Framework / ToolBetroffen?Anmerkungen
Next.js (App Router)JaAm stärksten betroffen. Schwachstelle verfolgt als CVE-2025-66478 (jetzt in CVE-2025-55182 zusammengeführt).
Vite RSC PluginJaJede Installation, die React Server Components verwendet.
Parcel RSC PluginJaAus demselben Grund.
React Router RSC PreviewJaBündelt RSC-Serverlogik.
RedwoodJS RSC (RedwoodSDK)JaVerwendet RSC-Laufzeit.
WakuJaExperimentelle RSC-basierte Laufzeit.
Jedes Framework, das den React 19 RSC-Server einbindetJaMuss deren Sicherheitshinweise prüfen.

3. Wie wir unsere Websites sichern können

Die offizielle und vollständige Sicherheitsanleitung, um sicher zu bleiben.


A. Sofort aktualisieren (die EINZIGE vollständige Lösung)

Wenn React direkt verwendet wird

Auf gepatchte Versionen aktualisieren:

"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"

Run:

npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest

Wenn Next.js (App Router) verwendet wird

Auf die gepatchten Next.js-Versionen aktualisieren:

HauptversionSichere Version
14.x (stable)Letzte 14.x-Sicherheitsversion
15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
16.x16.0.7

Run:

npm install next@latest


Alternative solution (Temporary fix and less Recommended by official documentation)

B. Falls wir nicht sofort aktualisieren können (vorübergehende Gegenmaßnahmen)

Diese beheben das Problem nicht vollständig — reduzieren jedoch für kurze Zeit die Angriffsfläche:

Bösartige RSC/Flight-Anfragen an unserer WAF blockieren

Blockieren oder ratenbegrenzen Sie multipart/form-data POST-Anfragen an:

  • /app/
  • /actions
  • jeden RSC-Routenhandler

Angreifer verlassen sich auf fehlerhafte Multipart-Blöcke, um den Exploit auszulösen.

Tool herunterladen