Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-cve-2025-55182 — Automatisiertes Exploitation-Framework für CVE-2025-55182 (Next.js RCE) mit Subdomain-Enumeration, Schwachstellenscanning, Payload-Generierung und interaktiver Remote-Shell mit Dateioperationen. | Kitploit
Tools/GitHubGitHub/opsecramdan/react2shell-cve-2025-55182
Privilege EscalationAufklärungSchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlSubdomain-Enumeration

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Remote-Access-Tool
GitHubopsecramdan/react2shell-cve-2025-55182

react2shell-cve-2025-55182

Automatisiertes Exploitation-Framework für CVE-2025-55182 (Next.js RCE) mit Subdomain-Enumeration, Schwachstellenscanning, Payload-Generierung und interaktiver Remote-Shell mit Dateioperationen.

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

🚨 React2Shell - CVE-2025-55182 Exploitation Framework

Severity Type Platform Python

Fortschrittliches Exploitation-Framework für CVE-2025-55182 (Next.js Remote Code Execution)

Autor: opsecramdan


📚 Inhaltsverzeichnis

  • Überblick
  • Schwachstellendetails
  • Funktionen
  • Anforderungen
  • Installation
  • Nutzung
  • Interaktive Shell
  • Ausgabedateien
  • Auswirkungen
  • Abhilfe
  • Einschränkungen
  • Haftungsausschluss

📌 Überblick

React2Shell ist ein Exploitation-Framework zur Identifizierung und Ausnutzung der Sicherheitslücke CVE-2025-55182 in Next.js-basierten Anwendungen.

Dieses Tool ist als All-in-One-Offensive-Toolkit konzipiert, das Folgendes umfasst:

  • Subdomain-Enumeration
  • Schwachstellenscanning
  • Exploitation-Engine
  • Interaktive Remote-Shell

🔍 Schwachstellendetails

  • CVE-ID: CVE-2025-55182
  • Typ: Remote Code Execution (RCE)
  • Plattform: Next.js
  • Angriffsvektor: Böswillige multipart/form-data-Anfrage
  • Auswirkung: Beliebige Befehlsausführung

🧠 Grundursache

Diese Sicherheitslücke nutzt den internen Mechanismus von Next.js wie folgt aus:

  1. Injizieren eines Payloads in die Anfrage
  2. Aufrufen von: process.mainModule.require('child_process')
  3. Ausführen eines OS-Befehls
  4. Codieren der Ausgabe in Base64
  5. Abfluss des Ergebnisses durch Weiterleitung (/login?a=)

⚙️ Funktionen

🔎 Subdomain-Enumeration

  • DNS- + HTTP-Scanning
  • Integrierte Wortliste
  • Unterstützung für benutzerdefinierte Wortlisten
  • Automatisches Speichern des Ergebnisses

🧪 Schwachstellenscanner

  • Multi-Endpunkt-Tests:
  • /
  • /api
  • /api/auth
  • /_next
  • /admin
  • /dashboard
  • Header- & Antwortanalyse
  • Reduzierung von Fehlalarmen

💣 Exploitation-Engine

  • Automatische Payload-Generierung
  • Base64-codierte Ausführung
  • Weiterleitungsbasierte Ausgabeextraktion

🖥️ Interaktive Shell

  • Remote-Befehlsausführung
  • Beständige Sitzung
  • Verzeichnisverfolgung

📂 Dateioperationen

  • Datei hochladen
  • Datei herunterladen
  • Datei erstellen

👑 Root-Modus

  • sudo -i Ausführung
  • Privilegienausweitungssimulation

📦 Anforderungen

  • Python 3.x

Abhängigkeiten installieren: pip install requests dnspython


📥 Installation

1. Repository klonen

git clone https://github.com/yourusername/react2shell-cve-2025-55182.git

2. In das Verzeichnis wechseln

cd react2shell-cve-2025-55182

3. Tool ausführen

python3 react2shell.py


🚀 Nutzung

🎯 Einzelnes Ziel

python3 react2shell.py -u https://ziel.com

Ohne Protokoll:

python3 react2shell.py -u ziel.com


📄 Mehrere Ziele

python3 react2shell.py -f ziele.txt

Beispielinhalt von ziele.txt:

https://ziel1.com http://ziel2.com:3000 ziel3.com


🌐 Vollmodus (Recon + Scan + Exploit)

python3 react2shell.py -d beispiel.com

Ablauf:

  1. Subdomain-Enumeration
  2. Schwachstellenscanning
  3. Exploitation (optional)

📚 Benutzerdefinierte Wortliste

python3 react2shell.py -d beispiel.com -w wortliste.txt


🐞 Debug-Modus

python3 react2shell.py -d beispiel.com --debug


🖥️ Interaktive Shell

Nach erfolgreichem Exploit erhalten Sie Shell-Zugriff.

Grundlegende Befehle

whoami
id
uname -a
pwd
ls -lah


⚙️ Spezialbefehle


📂 Datei hochladen

.upload shell.php /tmp/shell.php


📥 Datei herunterladen

.download /etc/passwd


📄 Datei erstellen

.create /tmp/test.txt


🔄 Beispiel-Workflow

1. Domain scannen

python3 react2shell.py -d beispiel.com

2. Angreifbares Ziel identifizieren

3. Shell betreten

whoami

4. Payload hochladen

.upload backdoor.sh /tmp/backdoor.sh


📁 Ausgabedateien

Das Tool erzeugt:

  • subdomains_*.txt
  • vulnerable_*.txt
  • output_*.txt

⚠️ Auswirkungen

Bei erfolgreichem Exploit:

  • Remote-Befehlsausführung
  • Zugriff auf sensible Dateien
  • Hochladen von Hintertüren
  • Dauerhafter Zugriff
  • Privilegienausweitung

🛡️ Abhilfe

  • Next.js auf die neueste Version aktualisieren
  • Interne Endpunkte einschränken
  • Eingaben streng validieren
  • WAF (OWASP CRS) verwenden
  • Anomalieaktivitäten überwachen

⚠️ Haftungsausschluss

Dieses Tool wurde ausschließlich erstellt für:

  • Lernen
  • Forschung
  • Autorisierte Penetrationstests

Die Verwendung für illegale Aktivitäten ist untersagt.


⭐ Hinweise

Dieses Projekt demonstriert:

  • Fortgeschrittene Exploitation-Fähigkeiten
  • Verständnis von Next.js-Interna
  • Simulation von realen Angriffen
Tool herunterladen
BefehlBeschreibung
.rootRoot-Modus umschalten
.uploadDatei auf das Ziel hochladen
.downloadDatei vom Ziel herunterladen
.createDatei auf dem Ziel erstellen
.saveAusgabe in einer lokalen Datei speichern
.exitShell beenden