Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — Dieses Repository dokumentiert Forschung zum Deserialisierungsverhalten in Next.js React Server Components (RSC) unter Verwendung des Flight-Protokolls. Es konzentriert sich darauf, wie fehlerhafte Multipart-Bodies in Kombination mit der Verarbeitung von Server-Action-Anfragen auf bestimmten Builds zu Prototype-Traversal- und Ausführungs-Primitiven führen können. | Kitploit
Tools/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPapers & ForschungLernen & Bildung
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

31vor 8 MonatenNoch nicht geprüft

Dieses Repository dokumentiert Forschung zum Deserialisierungsverhalten in Next.js React Server Components (RSC) unter Verwendung des Flight-Protokolls. Es konzentriert sich darauf, wie fehlerhafte Multipart-Bodies in Kombination mit der Verarbeitung von Server-Action-Anfragen auf bestimmten Builds zu Prototype-Traversal- und Ausführungs-Primitiven führen können.

Teilen

CVE-2025-55182 - React2Shell RCE

Dieses Repository dokumentiert Forschung zu CVE-2025-55182, auch bekannt als React2Shell, einer kritischen Schwachstelle durch unsichere Deserialisierung in React Server Components (RSC) und Frameworks, die das RSC-Flight-Protokoll einbetten, insbesondere den Next.js App Router.

Der Schwerpunkt liegt hier darauf, wie fehlerhafte RSC-/Flight-Payloads in Kombination mit der Verarbeitung von Server Functions (Server Actions) zur Ausführung von angreiferkontrolliertem JavaScript auf dem Server führen können.

Dieses Material dient dem defensiven Verständnis, der kontrollierten Reproduktion im Labor und der Dokumentation. Es handelt sich nicht um ein gebrauchsfertiges Exploit-Toolkit. Testen Sie ausschließlich Systeme, die Ihnen gehören oder für deren Bewertung Sie eine ausdrückliche schriftliche Genehmigung besitzen.


Betroffene Software und Versionen

React RSC (CVE-2025-55182)

Der Kernfehler liegt in der serverseitigen RSC-Flight-Implementierung. Er betrifft die folgenden npm-Pakete und Versionen:

Verwundbare Pakete und Versionen (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0

Gepatchte Versionen (laut React-Advisory) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

Jede Anwendung, die React 19 mit RSC und eines der verwundbaren Pakete verwendet, sollte bis zu einem Upgrade als betroffen behandelt werden, auch wenn sie keine Server Functions explizit definiert.


Next.js (CVE-2025-66478)

Next.js erbt die verwundbare RSC-Implementierung, wenn der App Router verwendet wird. Das Problem wird für Next.js als CVE-2025-66478 geführt und ebenfalls mit CVSS 10.0 bewertet. (SOCRadar® Cyber Intelligence Inc.)

Verwundbare Next.js-Versionen (App Router)

  • Alle Builds, die React 19 RSC verwenden, mit:

    • next 15.x vor:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x vor 16.0.7

    • Canary-Builds ab 14.3.0-canary.77 sowie spätere Canary-Releases vor den Fixes

In der Praxis bedeutet das:

  • Next.js 15 und 16 mit dem App Router sind betroffen, bis sie die oben genannten korrigierten Versionen erreichen.
  • Standardmäßige create-next-app-Projekte, die den App Router und React 19 verwenden, fallen in den Anwendungsbereich, sofern sie nicht aktualisiert werden.

Nicht betroffen von dieser CVE (gemäß Herstellerangaben) (Black Kite)

  • Next.js-Pages-Router-Anwendungen
  • Stabile Next.js-13- und -14-Versionen, die nicht den React-19-RSC-Stack verwenden
  • Edge Runtime und rein clientseitiges React ohne Server Components

Andere Frameworks und Ökosysteme

Jedes Framework oder jeder Bundler, der die verwundbaren RSC-Pakete ausliefert, kann betroffen sein. Derzeit gelistete Ökosysteme umfassen: (Vulert)

  • React-Router-RSC-Preview-Builds
  • RedwoodJS / Redwood SDK mit RSC
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • Andere RSC-Integrationen, die auf React 19 basieren

Wenn ein Stack React 19 zusammen mit einem der verwundbaren react-server-dom-*-Pakete verwendet, ist davon auszugehen, dass er betroffen ist, bis das Gegenteil bewiesen ist.


Ausnutzungsbedingungen

Basierend auf öffentlichen Advisories und Herstelleranalysen weist die Ausnutzung die folgenden Merkmale auf: (Vulert)

  • Authentifizierung

    • In typischen Bereitstellungen ohne Authentifizierung
    • Es ist keine gültige Benutzersitzung erforderlich, wenn der Server-Function-Endpunkt öffentlich erreichbar ist
  • Konfiguration

    • React 19 mit aktiviertem RSC und Verwendung eines verwundbaren react-server-dom-*-Pakets
    • Ein offengelegter Server-Function- oder Server-Action-Endpunkt, der RSC-Flight-Payloads verarbeitet
    • Bei Next.js die Verwendung des App Routers mit React 19 in den verwundbaren Versionsbereichen
    • Keine Notwendigkeit für Entwickler, explizite gefährliche Server Functions wie child_process.exec selbst zu definieren
  • Netzwerkexposition

    • Jeder HTTP(S)-Endpunkt, der RSC-Flight-Anfragen akzeptiert, kann angegriffen werden
    • Cloud-Scans deuten darauf hin, dass ein großer Teil der öffentlich im Internet erreichbaren Next.js-RSC-Endpunkte im Anwendungsbereich liegt (CyberInsider)
  • Angriffsablauf (Überblick)

    • Senden einer einzelnen präparierten HTTP-Anfrage an einen Server-Function-Endpunkt
    • Die Anfrage enthält einen fehlerhaften Flight-Payload, der die Invarianten der RSC-Deserialisierung bricht
    • Unsicheres Dekodieren erlaubt es, angreiferkontrollierte Daten als ausführbares JavaScript auf dem Server zu behandeln
    • Ergebnis ist die Ausführung beliebigen Codes im Node.js-Prozess mit den Rechten der Anwendung

CVSS-3.1-Bewertungen beschreiben dies wie folgt:

  • Angriffsvektor: Netzwerk
  • Angriffskomplexität: Niedrig
  • Erforderliche Privilegien: Keine
  • Benutzerinteraktion: Keine
  • Auswirkungsbereich: Geändert
  • Auswirkung: Hoch – hinsichtlich Vertraulichkeit, Integrität und Verfügbarkeit (0xpthree.gitbook.io)

Zusammenfassung des im Labor beobachteten Verhaltens

In kontrollierten Testumgebungen berichten Forscher und Hersteller bei Verwendung verwundbarer Versionen und RSC-aktivierter Konfigurationen von Folgendem: (SOCRadar® Cyber Intelligence Inc.)

  • Hohe Zuverlässigkeit von Exploit-Versuchen, wenn ein korrekt adressierter Server-Function-Endpunkt verwendet wird
  • Erfolgreiche Ausführung von vom Angreifer bereitgestelltem JavaScript im React-RSC-Serverkontext
  • Möglichkeit, dies in Proof-of-Concept-Forschung über standardmäßige Node.js-Primitive zu beliebiger Befehlsausführung zu verketten
  • Vollständige Kompromittierung von Anwendungsdaten und Umgebungsvariablen, sobald Codeausführung erreicht ist
Tool herunterladen