Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-scanner — Erkennen Sie die CVE-2025-55182 (React2Shell) RCE-Sicherheitslücke in React Server Components. Schneller, genauer Scanner ohne Fehlalarme. | Kitploit
Tools/GitHubGitHub/nxgn-kd01/react2shell-scanner
SchwachstellenscannerCode-AnalyseExploitationWebanwendungs-ExploitationDevSecOpsLieferkettensicherheit
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Erkennen Sie die CVE-2025-55182 (React2Shell) RCE-Sicherheitslücke in React Server Components. Schneller, genauer Scanner ohne Fehlalarme.

Repository anzeigen
310vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 React2Shell Scanner

CVSS 10.0 RCE in React Server Components. Ist Ihre React 19 App verwundbar?

Schneller, genauer Scanner für CVE-2025-55182 (React2Shell) – eine kritische Remote-Codeausführungssicherheitslücke, die in freier Wildbahn ausgenutzt wird. Null Fehlalarme durch intelligente Erkennung von Server-Komponenten.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 Über React2Shell (CVE-2025-55182)

React2Shell ist eine Sicherheitslücke mit maximalem Schweregrad (10.0 CVSS) in React Server-Komponenten, die eine nicht authentifizierte Remote-Codeausführung ermöglicht. Angreifer können dies durch speziell gestaltete HTTP-Anfragen an Server-Funktionsendpunkte ausnutzen.

Wichtige Fakten:

  • Betroffen: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Angriffsvektor: Netzwerk (keine Authentifizierung erforderlich)
  • Auswirkung: Vollständige Serverkompromittierung (RCE)
  • Offenlegung: 3. Dezember 2025
  • Ausnutzung: Nahezu 100 % Erfolgsrate bei Standardkonfigurationen
  • Verwandte CVEs: CVE-2025-55184 (DoS), CVE-2025-55183 (Quelloffenlegung), CVE-2025-67779

⚠️ Wichtiger Hinweis: Nur React 19.x ist verwundbar. React 18.x und älter sind NICHT betroffen.

⚡ Schnellstart (30 Sekunden)

# Option A: Node.js-Scanner (empfohlen – plattformübergreifend, keine Abhängigkeiten)
npx react2shell-scanner /path/to/your/project

# Option B: Direkter Download und Ausführung
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Klonen und ausführen
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Ergebnisse in Sekunden: 🚨 Verwundbar | ⚠️ Warnungen | ✅ Sicher

📋 Was dieser Scanner prüft

Dieses Tool führt eine intelligente Sicherheitslückenerkennung durch:

1. Analyse der React-Version 🔴 Kritisch

  • Erkennt verwundbare React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Bestätigt, dass React 18.x Apps sicher sind (verhindert Fehlalarme)
  • Identifiziert react-server-dom-* Pakete

2. Framework-Konfigurationsprüfung 🟡 Warnung

  • Scannt Next.js 14.x-canary bis 16.x Versionen
  • Erkennt react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Validiert React 19-Abhängigkeit, wo erforderlich
  • Erkennt statischen Exportmodus (Server-Komponenten deaktiviert = sicher)

3. Server-Funktionserkennung 🔍 Tiefenanalyse

  • Scannt Quelldateien nach 'use server'-Direktiven
  • Identifiziert Dateien, die Server-Funktionen enthalten
  • Markiert nur Projekte, die tatsächlich Server-Komponenten verwenden
  • Hinweis: Dynamisch importierte Server-Funktionen erfordern manuelle Überprüfung

4. Intelligente Vermeidung von Fehlalarmen ✅ Genauigkeit

  • Markiert nur Apps mit React 19 + Server-Komponenten + 'use server'-Direktiven
  • Liefert Kontext für Randfälle
  • Erklärt, warum Projekte verwundbar sind oder nicht

5. Multi-Projekt-Scan 📁 Skalierung

  • Rekursives Verzeichnisscannen
  • Erkennt npm-, yarn- und pnpm-Projekte
  • Generiert projektspezifische Reparaturbefehle

🎯 Scanner-Funktionen

EigenschaftWert
CVE-IDCVE-2025-55182
NameReact2Shell
CVSS-Score10.0 (KRITISCH)
CVSS-VektorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
AngriffsvektorNetzwerk
AuthentifizierungKeine erforderlich
AuswirkungVollständige Systemkompromittierung

Betroffene Versionen

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

React Server DOM Pakete:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 bis 14.2.34
  • 14.3.0-canary.0 bis 14.3.0-canary.87
  • 15.0.0 bis 15.0.6
  • 15.1.0 bis 15.1.8
  • 15.2.0 bis 15.2.5
  • 15.3.0 bis 15.3.5
  • 15.4.0 bis 15.4.7
  • 15.5.0 bis 15.5.6
  • 16.0.0 bis 16.0.9

Zusätzlich betroffene Frameworks (laut offizieller React-Advisory):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Gepatchte Versionen

React: 19.2.1 oder neuer

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Andere Frameworks:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Erste Schritte

Voraussetzungen

Node.js Scanner (Empfohlen):

  • Node.js 12+ (plattformübergreifend, keine Abhängigkeiten)

Bash Scanner:

  • Bash 3.2+ (macOS/Linux)
  • jq (JSON-Prozessor)
# jq installieren (falls Bash Scanner verwendet wird)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Schritt 1: Scanner holen

Option A: Klonen (Empfohlen für Benutzer)

# Repository klonen
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Skripte ausführbar machen
chmod +x scan.sh scan.js

Option B: Fork (Empfohlen für Mitwirkende)

# Auf GitHub forken ("Fork"-Button auf der Repository-Seite klicken)
# Dann eigenen Fork klonen
git clone https://github.com/DEIN_BENUTZERNAME/react2shell-scanner.git
cd react2shell-scanner

# Skripte ausführbar machen
chmod +x scan.sh scan.js

# Upstream-Remote hinzufügen, um auf dem neuesten Stand zu bleiben
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Option C: Direkter Download

# Node.js Version (empfohlen – plattformübergreifend)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash Version (nur Unix/Linux/macOS)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Verwendung

Schritt 2: Scanner ausführen

🔍 Aktuelles Verzeichnis scannen:

# Mit Node.js (empfohlen)
node scan.js

# Mit Bash
./scan.sh

📁 Bestimmtes Projekt scannen:

node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Rekursiver Scan (alle Unterverzeichnisse):

node scan.js -r
./scan.sh -r

Erweiterte Optionen

JSON-Ausgabe (für Automatisierung):

node scan.js --json
./scan.sh --json

CI/CD-Modus (beendet mit Code 1, wenn verwundbar):

node scan.js --ci
./scan.sh --ci

Ausführliche Ausgabe:

node scan.js -v
./scan.sh -v

Optionen kombinieren:

node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Befehlszeilenoptionen

OptionBeschreibung
-r, --recursiveAlle Unterverzeichnisse nach Node.js-Projekten durchsuchen
-v, --verboseDetaillierte Ausgabe anzeigen
--jsonErgebnisse als JSON ausgeben
--ciMit Code 1 beenden, wenn Schwachstellen gefunden werden (für CI/CD)
-h, --helpHilfemeldung anzeigen

Exit-Codes

Tool herunterladen