Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell — Ein fortschrittliches Befehlszeilen-Framework für die Erkennung, Validierung und Ausnutzung von CVE-2025-55182 und CVE-2025-66478, die Next.js-Anwendungen mit React Server Components (RSC) betreffen. | Kitploit
Tools/GitHubGitHub/prowlsec/react2shell
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationWAF-UmgehungPenetrationstestsCommand and Control
GitHubprowlsec/react2shell

React2Shell

Ein fortschrittliches Befehlszeilen-Framework für die Erkennung, Validierung und Ausnutzung von CVE-2025-55182 und CVE-2025-66478, die Next.js-Anwendungen mit React Server Components (RSC) betreffen.

Repository anzeigen
11vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell – Fortschrittliches Erkennungs- und Ausnutzungs-Framework

Ein fortschrittlicher React Server Components (RSC)-Schwachstellen-Scanner und Exploiter für CVE-2025-55182 und CVE-2025-66478, die Next.js-Anwendungen betreffen.

Dieses Tool erweitert die ursprüngliche React2Shell-Forschung und den Proof-of-Concept um automatisierte Ausnutzung, WAF-Bypass-Techniken, Windows-Unterstützung, Multi-Thread-Scanning und betriebsbereite Zuverlässigkeit.


🚀 Übersicht

react2shell.py ist eine fortschrittliche Weiterentwicklung der React2Shell-Erkennungsmethodik, die Folgendes kann:

  • Hochsichere Schwachstellenerkennung
  • Sichere und unsichere Ausnutzungsmodi
  • Automatisierte Befehlsausführung nach der Erkennung
  • WAF- und Edge-Schutz-Bypass
  • Linux- & Windows-Zielunterstützung
  • Skalierbares Multi-Target-Scanning

🧠 Funktionsweise

Der Scanner missbraucht einen Fehler in der Art und Weise, wie Next.js React Server Components Serveraktionen verarbeiten.

Eine manipulierte multipart/form-data-Anfrage injiziert eine kontrollierte Nutzlast, die auf dem Server ausgeführt wird.

Standardmäßig wird ein harmloser Befehl ausgeführt, um die RCE-Fähigkeit zu bestätigen.

Erfolgreiche Ausnutzung bestätigt serverseitige Befehlsausführung.


🛡 Erkennungs- und Ausnutzungsmodi

Standard-Modus

  • Sendet eine deterministische RCE-Nutzlast
  • Bestätigt die Ausführung durch reflektiertes Antwortverhalten

Auto-Exploit-Modus

  • Nutzt automatisch bestätigte verwundbare Ziele aus
  • Führt vom Angreifer bereitgestellte Befehle aus

Aktivieren mit:

root@kitploit:~
--auto-exploit

🧱 WAF-Bypass-Unterstützung

Das Framework enthält WAF-Umgehungstechniken, die darauf ausgelegt sind:

  • Überprüfung des Anforderungskörpers zu umgehen
  • Übliche Edge-Schutzmaßnahmen zu umgehen
  • Zuverlässigkeit gegen gehärtete Bereitstellungen zu verbessern

Aktivieren mit:

root@kitploit:~
--waf-bypass

🪟 Windows-Zielunterstützung

Verwenden Sie PowerShell-Nutzlasten für Windows-basierte Next.js-Bereitstellungen:

root@kitploit:~
-w / --windows

📦 Voraussetzungen

Python 3.9+

requests

tqdm

Abhängigkeiten installieren:

root@kitploit:~
pip install -r requirements.txt

🔧 Verwendung

root@kitploit:~
usage: react2shell.py [-h] [-u URL] [-l LIST] [-c COMMAND] [-w] [-t THREADS]
               [--timeout TIMEOUT] [--no-ssl-verify] [--waf-bypass]
               [--auto-exploit] [-o OUTPUT] [-v]

Advanced React2Shell Scanner and Exploiter - ProwlSec

⚙️ Optionen

🧪 Beispiele

Ein einzelnes Ziel scannen

root@kitploit:~
python3 react2shell.py -u https://example.com

Mehrere Ziele scannen

root@kitploit:~
python3 react2shell.py -l targets.txt

Einen benutzerdefinierten Befehl ausführen

root@kitploit:~
python3 react2shell.py -u https://example.com -c "whoami"

Verwundbare Ziele automatisch ausnutzen

root@kitploit:~
python3 react2shell.py -l targets.txt --auto-exploit

Windows-Ziele

root@kitploit:~
python3 react2shell.py -u https://example.com -w -c "whoami"

WAF-Bypass aktivieren

root@kitploit:~
python3 react2shell.py -u https://example.com --waf-bypass

Ergebnisse speichern

root@kitploit:~
python3 react2shell.py -l targets.txt -o results.json

📤 Ausgabe

  • Verwundbare Ziele werden auf der Konsole ausgegeben
  • Wenn -o verwendet wird, werden Ergebnisse in einer Datei gespeichert
  • Die Ausgabe enthält Ausnutzungsstatus und Ausführungsergebnisse

🧾 Danksagungen & Zuschreibungen

Ursprünglicher RCE-Proof-of-Concept

@maple3142

Ursprünglicher React Server Components RCE PoC, der die Grundlage für diese Forschung legte.

Forschungsbeiträge

Assetnote Security Research Team (Adam Kues, Tomais Williamson, Dylan Pindur, Patrik Grobshäuser, Shubham Shah)

xEHLE_ — Einblicke in die Reflektion von Antwort-Headern

Nagli

Fortschrittliches Framework & Exploitation Engine

ProwlSec Komplette Neugestaltung, automatisierte Ausnutzungslogik, WAF-Bypass-Techniken, Windows-Unterstützung und skalierbare Scan-Architektur.

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests, Forschung und Bildungszwecke bestimmt. Unbefugte Nutzung gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch.

🔗 Forschungsreferenz

Hochpräziser Erkennungsmechanismus für RSC Next.js RCE: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478

Tool herunterladen
OptionBeschreibung
-h, --helpHilfemeldung anzeigen
-u, --url URLEinzelne Ziel-URL
-l, --list LISTDatei mit Zieladressen
-c, --command COMMANDAuszuführender Befehl (Standard: id)
-w, --windowsWindows-Systeme anvisieren (PowerShell-Nutzlast)
-t, --threads THREADSAnzahl gleichzeitiger Threads
--timeout TIMEOUTAnfrage-Timeout in Sekunden
--no-ssl-verifySSL-Zertifikatsprüfung deaktivieren
--waf-bypassWAF-Bypass-Techniken aktivieren
--auto-exploitVerwundbare Ziele automatisch ausnutzen
-o, --output OUTPUTAusgabedatei für Ergebnisse
-v, --verboseAusführliche Ausgabe