Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-scanner — Erkennen Sie die CVE-2025-55182 (React2Shell) RCE-Sicherheitslücke in React Server Components. Schneller, genauer Scanner ohne Fehlalarme. | Kitploit
Tools/GitHubGitHub/nxgn-kd01/react2shell-scanner
SchwachstellenscannerCode-AnalyseExploitationWebanwendungs-ExploitationDevSecOpsLieferkettensicherheit
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Erkennen Sie die CVE-2025-55182 (React2Shell) RCE-Sicherheitslücke in React Server Components. Schneller, genauer Scanner ohne Fehlalarme.

Repository anzeigen
3vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 React2Shell Scanner

CVSS 10.0 RCE in React Server Components. Ist Ihre React 19 App verwundbar?

Schneller, genauer Scanner für CVE-2025-55182 (React2Shell) – eine kritische Remote-Codeausführungssicherheitslücke, die in freier Wildbahn ausgenutzt wird. Null Fehlalarme durch intelligente Erkennung von Server-Komponenten.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 Über React2Shell (CVE-2025-55182)

React2Shell ist eine Sicherheitslücke mit maximalem Schweregrad (10.0 CVSS) in React Server-Komponenten, die eine nicht authentifizierte Remote-Codeausführung ermöglicht. Angreifer können dies durch speziell gestaltete HTTP-Anfragen an Server-Funktionsendpunkte ausnutzen.

Wichtige Fakten:

  • Betroffen: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Angriffsvektor: Netzwerk (keine Authentifizierung erforderlich)
  • Auswirkung: Vollständige Serverkompromittierung (RCE)
  • Offenlegung: 3. Dezember 2025
  • Ausnutzung: Nahezu 100 % Erfolgsrate bei Standardkonfigurationen
  • Verwandte CVEs: CVE-2025-55184 (DoS), CVE-2025-55183 (Quelloffenlegung), CVE-2025-67779

⚠️ Wichtiger Hinweis: Nur React 19.x ist verwundbar. React 18.x und älter sind NICHT betroffen.

⚡ Schnellstart (30 Sekunden)

root@kitploit:~
# Option A: Node.js-Scanner (empfohlen – plattformübergreifend, keine Abhängigkeiten)
npx react2shell-scanner /path/to/your/project

# Option B: Direkter Download und Ausführung
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Klonen und ausführen
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Ergebnisse in Sekunden: 🚨 Verwundbar | ⚠️ Warnungen | ✅ Sicher

📋 Was dieser Scanner prüft

Dieses Tool führt eine intelligente Sicherheitslückenerkennung durch:

1. Analyse der React-Version 🔴 Kritisch

  • Erkennt verwundbare React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Bestätigt, dass React 18.x Apps sicher sind (verhindert Fehlalarme)
  • Identifiziert react-server-dom-* Pakete

2. Framework-Konfigurationsprüfung 🟡 Warnung

  • Scannt Next.js 14.x-canary bis 16.x Versionen
  • Erkennt react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Validiert React 19-Abhängigkeit, wo erforderlich
  • Erkennt statischen Exportmodus (Server-Komponenten deaktiviert = sicher)

3. Server-Funktionserkennung 🔍 Tiefenanalyse

  • Scannt Quelldateien nach 'use server'-Direktiven
  • Identifiziert Dateien, die Server-Funktionen enthalten
  • Markiert nur Projekte, die tatsächlich Server-Komponenten verwenden
  • Hinweis: Dynamisch importierte Server-Funktionen erfordern manuelle Überprüfung

4. Intelligente Vermeidung von Fehlalarmen ✅ Genauigkeit

  • Markiert nur Apps mit React 19 + Server-Komponenten + 'use server'-Direktiven
  • Liefert Kontext für Randfälle
  • Erklärt, warum Projekte verwundbar sind oder nicht

5. Multi-Projekt-Scan 📁 Skalierung

  • Rekursives Verzeichnisscannen
  • Erkennt npm-, yarn- und pnpm-Projekte
  • Generiert projektspezifische Reparaturbefehle

🎯 Scanner-Funktionen

Betroffene Versionen

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

React Server DOM Pakete:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 bis 14.2.34
  • 14.3.0-canary.0 bis 14.3.0-canary.87
  • 15.0.0 bis 15.0.6
  • 15.1.0 bis 15.1.8
  • 15.2.0 bis 15.2.5
  • 15.3.0 bis 15.3.5
  • 15.4.0 bis 15.4.7
  • 15.5.0 bis

Zusätzlich betroffene Frameworks (laut offizieller React-Advisory):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Gepatchte Versionen

React: 19.2.1 oder neuer

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Andere Frameworks:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Erste Schritte

Voraussetzungen

Node.js Scanner (Empfohlen):

  • Node.js 12+ (plattformübergreifend, keine Abhängigkeiten)

Bash Scanner:

  • Bash 3.2+ (macOS/Linux)
  • jq (JSON-Prozessor)
root@kitploit:~
# jq installieren (falls Bash Scanner verwendet wird)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Schritt 1: Scanner holen

Option A: Klonen (Empfohlen für Benutzer)

root@kitploit:~
# Repository klonen
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Skripte ausführbar machen
chmod +x scan.sh scan.js

Option B: Fork (Empfohlen für Mitwirkende)

root@kitploit:~
# Auf GitHub forken ("Fork"-Button auf der Repository-Seite klicken)
# Dann eigenen Fork klonen
git clone https://github.com/DEIN_BENUTZERNAME/react2shell-scanner.git
cd react2shell-scanner

# Skripte ausführbar machen
chmod +x scan.sh scan.js

# Upstream-Remote hinzufügen, um auf dem neuesten Stand zu bleiben
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Option C: Direkter Download

root@kitploit:~
# Node.js Version (empfohlen – plattformübergreifend)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash Version (nur Unix/Linux/macOS)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Verwendung

Schritt 2: Scanner ausführen

🔍 Aktuelles Verzeichnis scannen:

root@kitploit:~
# Mit Node.js (empfohlen)
node scan.js

# Mit Bash
./scan.sh

📁 Bestimmtes Projekt scannen:

root@kitploit:~
node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Rekursiver Scan (alle Unterverzeichnisse):

root@kitploit:~
node scan.js -r
./scan.sh -r

Erweiterte Optionen

JSON-Ausgabe (für Automatisierung):

root@kitploit:~
node scan.js --json
./scan.sh --json

CI/CD-Modus (beendet mit Code 1, wenn verwundbar):

root@kitploit:~
node scan.js --ci
./scan.sh --ci

Ausführliche Ausgabe:

root@kitploit:~
node scan.js -v
./scan.sh -v

Optionen kombinieren:

root@kitploit:~
node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Befehlszeilenoptionen

Exit-Codes

CodeBedeutung
0Keine Schwachstellen gefunden
1Schwachstellen gefunden (bei Verwendung des --ci-Flags)
2Scan-Fehler aufgetreten

Beispiele

Beispiel 1: Ein einzelnes Projekt scannen

root@kitploit:~
$ node scan.js ~/my-react-app

╔════════════════════════════════════════════════════════════╗
║  CVE-2025-55182 Scanner (React2Shell)                      ║
╚════════════════════════════════════════════════════════════╝

Severity: CRITICAL (CVSS 10.0)
Description: Unauthenticated RCE in React Server Components

Scan Summary:
  Total projects: 1
  Vulnerable: 1
  Safe: 0

⚠ VULNERABLE PROJECTS FOUND:

1. /Users/user/my-react-app
   └─ react 19.0.0 → 19.2.1
   └─ next 15.0.3 → 15.0.5

   Fix command:
   $ cd /Users/user/my-react-app
   $ npm install [email protected] [email protected]

Beispiel 2: Rekursiver Scan mit JSON-Ausgabe

root@kitploit:~
$ node scan.js ~/projects -r --json > results.json
root@kitploit:~
{
  "vulnerability": "CVE-2025-55182",
  "severity": "CRITICAL",
  "cvss": 10.0,
  "scanned": 5,
  "vulnerable": 2,
  "results": [
    {
      "path": "/Users/user/projects/app1",
      "vulnerable": true,
      "packages": [
        {
          "name": "react",
          "version": "19.0.0",
          "fixVersion": "19.2.1"
        }
      ],
      "packageManager": "npm",
      "fixCommands": [
        "cd /Users/user/projects/app1",
        "npm install [email protected]"
      ]
    }
  ]
}

Beispiel 3: CI/CD-Integration

.github/workflows/security-scan.yml

root@kitploit:~
name: CVE-2025-55182 Security Scan

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Set up Node.js
        uses: actions/setup-node@v3
        with:
          node-version: '18'

      - name: Download CVE-2025-55182 Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
          chmod +x scan.js

      - name: Scan for vulnerabilities
        run: node scan.js --ci

GitLab CI (.gitlab-ci.yml)

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
    - chmod +x scan.js
    - node scan.js --ci
  allow_failure: false

So funktioniert's

Der Scanner führt die folgenden Prüfungen durch:

  1. Lokalisierung von Node.js-Projekten durch Auffinden von package.json-Dateien
  2. Analysiert Abhängigkeiten sowohl aus dependencies als auch aus devDependencies
  3. Überprüft Versionen auf bekannte verwundbare Versionen:
    • React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • React Server DOM Pakete (gleiche Versionen)
    • Next.js Versionsbereiche (14.3.x, 15.x, 16.x)
  4. Scannt nach Server-Funktionen durch Suche nach 'use server'-Direktiven in Quelldateien
  5. Validiert tatsächliche Schwachstelle durch Prüfung von:
    • React-Version (nur React 19 ist betroffen – React 18 ist sicher)
    • Konfiguration (statische Exporte verwenden keine Server-Komponenten)
    • Vorhandensein von 'use server'-Direktiven (zeigt Verwendung von Server-Funktionen an)
  6. Erkennt Paketmanager (npm, yarn oder pnpm)
  7. Generiert Reparaturbefehle mit geeigneter Upgrade-Syntax
  8. Meldet Ergebnisse in menschenlesbarem oder JSON-Format

Genauigkeitsfunktionen

Der Scanner enthält eine intelligente Erkennung zur Vermeidung von Fehlalarmen:

  • React-Version-Prüfung: Next.js-Apps werden nur markiert, wenn React 19 vorhanden ist (React 18 ist sicher)
  • Statische Exporterkennung: Projekte, die output: 'export' verwenden, werden als wahrscheinlich sicher markiert
  • Server-Funktionserkennung: Scannt Quelldateien nach 'use server'-Direktiven, um die tatsächliche Verwendung von Server-Komponenten zu bestätigen
  • Kontextuelle Warnungen: Liefert Erklärungen, warum Projekte verwundbar sind oder nicht
  • Konservativer Ansatz: Warnt vor Randfällen, die möglicherweise eine manuelle Überprüfung erfordern (z. B. dynamisch importierte Server-Funktionen)

Beispielausgabe:

root@kitploit:~
✓ No vulnerable projects found

ℹ Projects with analysis notes:

1. /path/to/project
   ℹ Next.js ^15.1.3 is in vulnerable range, but using React 18 (safe - only React 19 affected)

2. /path/to/another-project
   ℹ Next.js 16.0.5 with React 19 detected, but no 'use server' directives found (likely safe).
     Note: dynamically imported Server Functions require manual review.

Abhilfe

Schritt 1: Scanner ausführen

root@kitploit:~
node scan.js -r

Schritt 2: Reparaturbefehle anwenden

Für jedes verwundbare Projekt den vorgeschlagenen Reparaturbefehl ausführen:

root@kitploit:~
cd /path/to/project
npm install [email protected] [email protected]  # Beispiel

Oder mit yarn:

root@kitploit:~
yarn upgrade [email protected] [email protected]

Oder mit pnpm:

root@kitploit:~
pnpm update [email protected] [email protected]

Schritt 3: Anwendung testen

root@kitploit:~
npm test
npm run build

Schritt 4: Korrektur überprüfen

root@kitploit:~
node scan.js --ci

❓ Häufig gestellte Fragen

F: Scannt dies transitive Abhängigkeiten?

A: Derzeit überprüft der Scanner direkte Abhängigkeiten in package.json. Für tiefgehendes Abhängigkeitsscannen verwenden Sie npm audit oder yarn audit in Kombination mit diesem Tool.

F: Ich verwende React 18. Bin ich betroffen?

A: Nein, React 18 ist NICHT betroffen ✅

CVE-2025-55182 betrifft nur React 19.x Server-Komponenten. Der Scanner wird React 18-Apps korrekt als sicher identifizieren, selbst wenn sie Next.js 15.x oder 16.x Versionen verwenden, die im verwundbaren Bereich liegen.

F: Kann ich dies in meiner automatisierten Build-Pipeline verwenden?

A: Ja! Verwenden Sie das --ci-Flag, damit der Scanner mit Code 1 beendet wird, wenn Schwachstellen gefunden werden, was Ihre Pipeline fehlschlagen lässt. Siehe Beispiele zur CI/CD-Integration oben.

F: Was ist, wenn ich nicht sofort aktualisieren kann?

A: Temporäre Maßnahmen (Aktualisierung ist die einzige endgültige Lösung):

  1. ⛔ Server-Komponenten in Ihrer Anwendung deaktivieren
  2. 🛡️ WAF-Regeln hinzufügen, um verdächtige RSC-Payloads zu blockieren
  3. 📊 Protokolle auf Ausnutzungsversuche überwachen
  4. ⏰ Ein Notfall-Upgrade-Fenster planen

⚠️ Kritisch: Dies sind nur temporäre Maßnahmen. Aktualisieren Sie so schnell wie möglich auf gepatchte Versionen.

F: Wie genau ist dieser Scanner?

A: Sehr genau mit intelligenter Vermeidung von Fehlalarmen:

  • ✅ Überprüft exakte Versionsübereinstimmungen mit der offiziellen CVE-Advisory
  • ✅ Validiert React 19-Abhängigkeit (verhindert Fehlalarme bei React 18)
  • ✅ Erkennt statische Exportkonfiguration
  • ✅ Scannt nach 'use server'-Direktiven, um tatsächliche Schwachstelle zu bestätigen
  • ✅ Liefert kontextuelle Warnungen für Randfälle

F: Was ist mit dynamisch importierten Server-Funktionen?

A: Der Scanner erkennt 'use server'-Direktiven in Ihren Quelldateien. Dynamisch importierte Server-Funktionen (die zur Laufzeit über import() geladen werden) können jedoch möglicherweise nicht statisch erkannt werden. Wenn der Scanner "keine 'use server'-Direktiven gefunden" meldet, Sie aber dynamische Importe für Server-Funktionen verwenden, sollten Sie diese Dateien manuell überprüfen. Der Scanner wird einen entsprechenden Hinweis einfügen.

Mitwirken

Beiträge sind willkommen! Bitte reichen Sie gerne Issues oder Pull Requests ein.

Tests ausführen

root@kitploit:~
# Test an Beispielprojekten
./test-scanner.sh

Unterstützte Frameworks

Dieser Scanner erkennt nun alle wichtigen RSC-fähigen Frameworks gemäß der offiziellen React-Advisory:

  • ✅ React / react-server-dom-*
  • ✅ Next.js
  • ✅ react-router (mit RSC-APIs)
  • ✅ waku
  • ✅ @parcel/rsc
  • ✅ @vitejs/plugin-rsc
  • ✅ rwsdk (Redwood SDK)
  • ✅ expo

Für zusätzliche Frameworks öffnen Sie bitte ein Issue oder reichen Sie einen PR ein.

Referenzen

  • React Official Blog: Critical Security Vulnerability
  • NVD CVE-2025-55182
  • Wiz Research: React2Shell Analysis
  • Microsoft: Defending Against CVE-2025-55182
  • AWS: China-nexus Groups Exploit React2Shell
  • Datadog Security Labs: CVE-2025-55182 RCE Analysis
  • Tenable: CVE-2025-55182 FAQ

Lizenz

MIT-Lizenz – siehe LICENSE-Datei für Details

Haftungsausschluss

Dieses Tool wird so wie es ist für die Community bereitgestellt, um bei der Identifizierung verwundbarer Projekte zu helfen. Überprüfen Sie immer die Scannerergebnisse und testen Sie Updates in einer sicheren Umgebung, bevor Sie sie in der Produktion einsetzen.

Unterstützung

Wenn Sie dieses Tool hilfreich finden, bitte:

  • ⭐ Dieses Repository mit einem Stern markieren
  • 🐛 Probleme melden
  • 🔄 Mit Ihrem Team teilen
  • 🤝 Verbesserungen beitragen

Bleiben Sie sicher und halten Sie Ihre Abhängigkeiten auf dem neuesten Stand!

Tool herunterladen
EigenschaftWert
CVE-IDCVE-2025-55182
NameReact2Shell
CVSS-Score10.0 (KRITISCH)
CVSS-VektorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
AngriffsvektorNetzwerk
AuthentifizierungKeine erforderlich
AuswirkungVollständige Systemkompromittierung
15.5.6
  • 16.0.0 bis 16.0.9
  • OptionBeschreibung
    -r, --recursiveAlle Unterverzeichnisse nach Node.js-Projekten durchsuchen
    -v, --verboseDetaillierte Ausgabe anzeigen
    --jsonErgebnisse als JSON ausgeben
    --ciMit Code 1 beenden, wenn Schwachstellen gefunden werden (für CI/CD)
    -h, --helpHilfemeldung anzeigen