Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-CVE-2025-55182-full-rce-script — React2Shell-Schwachstelle (CVE-2025-55182 / CVE-2025-66478) | Kitploit
Tools/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed TeamingRemote-Access-Tool
GitHubpax-k/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

React2Shell-Schwachstelle (CVE-2025-55182 / CVE-2025-66478)

Repository anzeigen
646vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Next.js React2Shell (CVE-2025-55182) Exploit-Tool

Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Sicherheitslücke (CVE-2025-55182 / CVE-2025-66478) ausschließlich in autorisierten, lokalen Testumgebungen.

⚠️ KRITISCHE WARNUNG: AKTIVE AUSNUTZUNG

Diese Sicherheitslücke (CVSS 10.0) wird derzeit aktiv von hochentwickelten Bedrohungsakteuren ausgenutzt. Amazon Threat Intelligence berichtet, dass mehrere staatsnahe Gruppen mit China-Bezug, darunter Earth Lamia und Jackpot Panda, innerhalb weniger Stunden nach der Offenlegung begannen, öffentliche Exploits zu bewaffnen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat sie in ihren Katalog bekannter ausgenutzter Sicherheitslücken (KEV) aufgenommen.

  • NUR FÜR LEGALE NUTZUNG: Ausschließlich gegen Systeme verwenden, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • SOFORTIGE PATCH-ERFORDERLICHKEIT: Wenn anfällig, müssen Sie sofort aktualisieren. Patchen ist der einzig definitive Schutz.
  • KEINE GEWÄHRLEISTUNG: Dieses Tool dient ausschließlich Bildungs- und autorisierten Sicherheitsbewertungszwecken.

📄 Überblick über die Sicherheitslücke

CVE-2025-55182 (React2Shell) ist eine kritische, vorauthentifizierte Remote-Code-Ausführungs-Sicherheitslücke (RCE) im 'Flight'-Protokoll der React Server Components (RSC). Eine separate Kennung, CVE-2025-66478, wurde für Next.js vergeben, aber inzwischen als Duplikat von CVE-2025-55182 abgelehnt, da beide die gleiche Ursache haben.

  • Grundursache: Unsichere Deserialisierung im serverseitigen React-Paket. Die Decodierungslogik des Flight-Protokolls validiert vom Angreifer kontrollierte Payloads nicht ordnungsgemäß, was Prototyp-Pollution und Einfluss auf serverseitige Ausführungspfade ermöglicht.
  • Angriffsvektor: Nicht authentifiziert. Angreifer können den Exploit auslösen, indem sie eine einzige, speziell präparierte HTTP-POST-Anfrage an einen Server-Endpunkt senden.
  • Zuverlässigkeit: Tests haben gezeigt, dass die Ausnutzung bei anfälligen Standardkonfigurationen nahezu 100% zuverlässig ist.
  • Umfang: Eine Anwendung ist anfällig, wenn sie React Server Components (RSC) unterstützt, auch wenn sie keine Server-Funktionen explizit implementiert.

📖 Verwendung

Grundlegende Syntax

chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Beispiele

# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Betroffene Software und gepatchte Versionen

Die Sicherheitslücke hat ihren Ursprung in bestimmten React-Paketen und betrifft jedes Framework, das diese bündelt.

KomponenteBetroffene VersionenGepatchte VersionenAnmerkungen
React-Pakete
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Quelle des Upstream-Fehlers.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 and later
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Primär betroffenes Framework.
Andere FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginUpdate auf Versionen, die gepatchte React-Pakete verwenden (>19.0.1, 19.1.2, 19.2.1).Anfällig, wenn die betroffenen React-Pakete verwendet werden.

Nicht betroffen: Next.js 13.x, Next.js 14.x stabile Versionen, Pages-Router-Anwendungen und die Edge-Laufzeitumgebung sind nicht betroffen.

🔬 Technische Details und Exploitation

Der Fehler im Flight-Protokoll

Das RSC-Flight-Protokoll serialisiert Daten für die Client-Server-Kommunikation. Die Sicherheitslücke liegt in der Deserialisierungslogik auf dem Server, die eingehende Payload-Objekteigenschaften unsicher erweitert, ohne ausreichende Validierung. Dies ermöglicht einem Angreifer, bösartige Schlüssel (wie __proto__ oder constructor) in die Anfrage einzuschleusen, was zu Prototyp-Pollution führt.

Sobald die Prototyp-Kette verunreinigt ist, folgt der Server vom Angreifer beeinflussten Ausführungspfaden. Dies kann zu einer Kette führen, die die Ausführung beliebigen JavaScript-Codes mit Serverrechten ermöglicht, was zu vollständiger Remote-Code-Ausführung (RCE) führt.

Aktivitäten nach der Exploitation

Sicherheitsforscher haben erfolgreiche Exploits beobachtet, die zu Folgendem führen:

  • Credential Harvesting: Versuche, Cloud-Anmeldedaten zu identifizieren und zu exfiltrieren (z.B. aus .aws/credentials).
  • Cryptocurrency Mining: Bereitstellung von Minern wie XMRig.
  • Malware-Bereitstellung: Installation von Frameworks wie dem Sliver-C2-Framework.

🛡️ Minderung und Reaktion

1. Sofortiges Patchen (Primäre Lösung)

Patchen ist obligatorisch und der einzige Weg, die Sicherheitslücke vollständig zu beseitigen. Es gibt keine Konfigurationseinstellung, um den anfälligen Codepfad zu deaktivieren.

# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Überprüfen Sie, ob Ihre package-lock.json- oder yarn.lock-Dateien die gepatchten react-server-dom-*-Paketversionen (19.0.1, 19.1.2 oder 19.2.1) widerspiegeln.

2. Vorübergehende Schutzmaßnahmen (WAF-Regeln)

Während des Patchens setzen Sie Web Application Firewall (WAF)-Regeln ein, um Exploit-Versuche zu blockieren:

  • AWS WAF: Die verwaltete Regelgruppe AWSManagedRulesKnownBadInputsRuleSet (v1.24+) enthält Regeln für diese CVE.
  • Google Cloud Armor: Eine vorkonfigurierte cve-canary-Regel ist verfügbar.
  • Palo Alto Networks: Signaturen sind für Produkte wie Snort verfügbar.

Hinweis: WAF-Regeln sind eine vorübergehende, unvollständige Minderung. Sie ersetzen nicht die Notwendigkeit eines Patches.

3. Indikatoren für eine Kompromittierung (IOCs)

Überprüfen Sie Protokolle auf diese Anzeichen von Exploit-Versuchen:

  • Netzwerk: POST-Anfragen mit next-action- oder rsc-action-id-Headern. Anforderungskörper, die Muster wie $@ oder "status":"resolved_model" enthalten.
  • Host: Unerwartete Ausführung von Befehlen (whoami, id, uname), Lesen von /etc/passwd oder Dateischreibvorgänge in /tmp/ (z.B. pwned.txt) durch Node.js-Prozesse.

⚖️ Rechtliches, Ethik und verantwortungsvolle Offenlegung

Dieses Tool demonstriert eine Sicherheitslücke mit einem CVSS-Score von 10.0 (Maximale Schwere), die derzeit aktiv von staatlich geförderten Gruppen ausgenutzt wird.

  • Autorisierung erforderlich: Tests müssen auf Umgebungen beschränkt sein, die Ihnen gehören und die Sie kontrollieren (z.B. localhost, isolierte Labore). Nicht autorisierte Tests sind illegal.
  • Verantwortungsvolle Offenlegung: Wenn Sie ein anfälliges Drittsystem entdecken, nutzen Sie es nicht aus. Dokumentieren Sie Ihre Erkenntnisse und teilen Sie sie verantwortungsvoll dem Systembesitzer mit.
  • Zweck: Dieses Tool dient der Bildung, autorisierten Penetrationstests und um Sicherheitsexperten zu helfen, die Bedrohung zu verstehen, um das Patchen zu priorisieren.

🔗 Referenzen und Danksagungen

  • Offizielles Next.js Advisory (CVE-2025-66478)
  • NVD-Eintrag für CVE-2025-55182
  • Entdeckung: Lachlan Davidson, der die Sicherheitslücke entdeckte und verantwortungsvoll offenlegte.
  • Bedrohungsinformationen: AWS, Wiz und andere Teams, die die Ausnutzung in freier Wildbahn verfolgen.
Tool herunterladen