Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-CVE-2025-55182-full-rce-script — React2Shell vulnerability (CVE-2025-55182 / CVE-2025-66478) | Kitploit
Tools/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed TeamingRemote Access Tool
GitHubpax-k/react2shell-cve-2025-55182-full-rce-script

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

react2shell-CVE-2025-55182-full-rce-script

React2Shell vulnerability (CVE-2025-55182 / CVE-2025-66478)

Repository anzeigen
64vor 8 MonatenNoch nicht geprüft

Next.js React2Shell (CVE-2025-55182) Exploit-Tool

Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Sicherheitslücke (CVE-2025-55182 / CVE-2025-66478) ausschließlich in autorisierten, lokalen Testumgebungen.

⚠️ KRITISCHE WARNUNG: AKTIVE AUSNUTZUNG

Diese Sicherheitslücke (CVSS 10.0) wird derzeit aktiv von hochentwickelten Bedrohungsakteuren ausgenutzt. Amazon Threat Intelligence berichtet, dass mehrere staatsnahe Gruppen mit China-Bezug, darunter Earth Lamia und Jackpot Panda, innerhalb weniger Stunden nach der Offenlegung begannen, öffentliche Exploits zu bewaffnen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat sie in ihren Katalog bekannter ausgenutzter Sicherheitslücken (KEV) aufgenommen.

  • NUR FÜR LEGALE NUTZUNG: Ausschließlich gegen Systeme verwenden, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • SOFORTIGE PATCH-ERFORDERLICHKEIT: Wenn anfällig, müssen Sie sofort aktualisieren. Patchen ist der einzig definitive Schutz.
  • KEINE GEWÄHRLEISTUNG: Dieses Tool dient ausschließlich Bildungs- und autorisierten Sicherheitsbewertungszwecken.

📄 Überblick über die Sicherheitslücke

CVE-2025-55182 (React2Shell) ist eine kritische, vorauthentifizierte Remote-Code-Ausführungs-Sicherheitslücke (RCE) im 'Flight'-Protokoll der React Server Components (RSC). Eine separate Kennung, CVE-2025-66478, wurde für Next.js vergeben, aber inzwischen als Duplikat von CVE-2025-55182 abgelehnt, da beide die gleiche Ursache haben.

  • Grundursache: Unsichere Deserialisierung im serverseitigen React-Paket. Die Decodierungslogik des Flight-Protokolls validiert vom Angreifer kontrollierte Payloads nicht ordnungsgemäß, was Prototyp-Pollution und Einfluss auf serverseitige Ausführungspfade ermöglicht.
  • Angriffsvektor: Nicht authentifiziert. Angreifer können den Exploit auslösen, indem sie eine einzige, speziell präparierte HTTP-POST-Anfrage an einen Server-Endpunkt senden.
  • Zuverlässigkeit: Tests haben gezeigt, dass die Ausnutzung bei anfälligen Standardkonfigurationen nahezu 100% zuverlässig ist.
  • Umfang: Eine Anwendung ist anfällig, wenn sie React Server Components (RSC) unterstützt, auch wenn sie keine Server-Funktionen explizit implementiert.

📖 Verwendung

Grundlegende Syntax

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Beispiele

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Betroffene Software und gepatchte Versionen

Die Sicherheitslücke hat ihren Ursprung in bestimmten React-Paketen und betrifft jedes Framework, das diese bündelt.

Nicht betroffen: Next.js 13.x, Next.js 14.x stabile Versionen, Pages-Router-Anwendungen und die Edge-Laufzeitumgebung sind nicht betroffen.

🔬 Technische Details und Exploitation

Der Fehler im Flight-Protokoll

Das RSC-Flight-Protokoll serialisiert Daten für die Client-Server-Kommunikation. Die Sicherheitslücke liegt in der Deserialisierungslogik auf dem Server, die eingehende Payload-Objekteigenschaften unsicher erweitert, ohne ausreichende Validierung. Dies ermöglicht einem Angreifer, bösartige Schlüssel (wie __proto__ oder constructor) in die Anfrage einzuschleusen, was zu Prototyp-Pollution führt.

Sobald die Prototyp-Kette verunreinigt ist, folgt der Server vom Angreifer beeinflussten Ausführungspfaden. Dies kann zu einer Kette führen, die die Ausführung beliebigen JavaScript-Codes mit Serverrechten ermöglicht, was zu vollständiger Remote-Code-Ausführung (RCE) führt.

Aktivitäten nach der Exploitation

Sicherheitsforscher haben erfolgreiche Exploits beobachtet, die zu Folgendem führen:

  • Credential Harvesting: Versuche, Cloud-Anmeldedaten zu identifizieren und zu exfiltrieren (z.B. aus .aws/credentials).
  • Cryptocurrency Mining: Bereitstellung von Minern wie XMRig.
  • Malware-Bereitstellung: Installation von Frameworks wie dem Sliver-C2-Framework.

🛡️ Minderung und Reaktion

1. Sofortiges Patchen (Primäre Lösung)

Patchen ist obligatorisch und der einzige Weg, die Sicherheitslücke vollständig zu beseitigen. Es gibt keine Konfigurationseinstellung, um den anfälligen Codepfad zu deaktivieren.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Überprüfen Sie, ob Ihre package-lock.json- oder yarn.lock-Dateien die gepatchten react-server-dom-*-Paketversionen (19.0.1, 19.1.2 oder 19.2.1) widerspiegeln.

2. Vorübergehende Schutzmaßnahmen (WAF-Regeln)

Während des Patchens setzen Sie Web Application Firewall (WAF)-Regeln ein, um Exploit-Versuche zu blockieren:

  • AWS WAF: Die verwaltete Regelgruppe AWSManagedRulesKnownBadInputsRuleSet (v1.24+) enthält Regeln für diese CVE.
  • Google Cloud Armor: Eine vorkonfigurierte cve-canary-Regel ist verfügbar.
  • Palo Alto Networks: Signaturen sind für Produkte wie Snort verfügbar.

Hinweis: WAF-Regeln sind eine vorübergehende, unvollständige Minderung. Sie ersetzen nicht die Notwendigkeit eines Patches.

3. Indikatoren für eine Kompromittierung (IOCs)

Überprüfen Sie Protokolle auf diese Anzeichen von Exploit-Versuchen:

  • Netzwerk: POST-Anfragen mit next-action- oder rsc-action-id-Headern. Anforderungskörper, die Muster wie $@ oder "status":"resolved_model" enthalten.
  • Host: Unerwartete Ausführung von Befehlen (whoami, id, uname), Lesen von /etc/passwd oder Dateischreibvorgänge in /tmp/ (z.B. pwned.txt) durch Node.js-Prozesse.

⚖️ Rechtliches, Ethik und verantwortungsvolle Offenlegung

Dieses Tool demonstriert eine Sicherheitslücke mit einem CVSS-Score von 10.0 (Maximale Schwere), die derzeit aktiv von staatlich geförderten Gruppen ausgenutzt wird.

  • Autorisierung erforderlich: Tests müssen auf Umgebungen beschränkt sein, die Ihnen gehören und die Sie kontrollieren (z.B. localhost, isolierte Labore). Nicht autorisierte Tests sind illegal.
  • Verantwortungsvolle Offenlegung: Wenn Sie ein anfälliges Drittsystem entdecken, nutzen Sie es nicht aus. Dokumentieren Sie Ihre Erkenntnisse und teilen Sie sie verantwortungsvoll dem Systembesitzer mit.
  • Zweck: Dieses Tool dient der Bildung, autorisierten Penetrationstests und um Sicherheitsexperten zu helfen, die Bedrohung zu verstehen, um das Patchen zu priorisieren.

🔗 Referenzen und Danksagungen

  • Offizielles Next.js Advisory (CVE-2025-66478)
  • NVD-Eintrag für CVE-2025-55182
  • Entdeckung: Lachlan Davidson, der die Sicherheitslücke entdeckte und verantwortungsvoll offenlegte.
  • Bedrohungsinformationen: AWS, Wiz und andere Teams, die die Ausnutzung in freier Wildbahn verfolgen.

Denken Sie daran: Dieses Tool zeigt, warum Patchen dringend ist. Nutzen Sie dieses Wissen, um die Sicherheit zu verbessern und Systeme zu verteidigen, nicht um sie zu kompromittieren. Stellen Sie sicher, dass alle Ihre Abhängigkeiten auf die oben aufgeführten gepatchten Versionen aktualisiert sind.

Tool herunterladen
KomponenteBetroffene VersionenGepatchte VersionenAnmerkungen
React-Pakete
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Quelle des Upstream-Fehlers.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 and later
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Primär betroffenes Framework.
Andere FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginUpdate auf Versionen, die gepatchte React-Pakete verwenden (>19.0.1, 19.1.2, 19.2.1).Anfällig, wenn die betroffenen React-Pakete verwendet werden.