Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-PoC — React2Shell (CVE-2025-66478): Ein Python-basiertes Proof of Concept für kritische Remote Code Execution (RCE) in Next.js Server Components. Bietet interaktive CLI, benutzerdefinierte Payload-Injektion und sauberere Ausgabeformatierung. Nur für Bildungs- und Forschungszwecke. | Kitploit
Tools/GitHubGitHub/ravindurathnayaka/cve-2025-55182-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubravindurathnayaka/cve-2025-55182-poc

CVE-2025-55182-PoC

React2Shell (CVE-2025-66478): Ein Python-basiertes Proof of Concept für kritische Remote Code Execution (RCE) in Next.js Server Components. Bietet interaktive CLI, benutzerdefinierte Payload-Injektion und sauberere Ausgabeformatierung. Nur für Bildungs- und Forschungszwecke.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
42vor 8 MonatenNoch nicht geprüft

⚡ React2Shell Exploit PoC (CVE-2025-66478)

Next.js Remotecodeausführung (RCE) über Prototype Pollution in Server Components

Python Exploit Type CVE


🕵️‍♂️ Übersicht

Dieses Repository enthält einen Proof of Concept (PoC) für CVE-2025-66478 (in manchen Kontexten auch als CVE-2025-55182 referenziert), eine kritische Schwachstelle, die Next.js-Anwendungen betrifft, die bestimmte Versionen von React Server Components (RSC) verwenden.

Durch Manipulation des Serialisierungsprozesses von RSCs kann ein nicht authentifizierter Angreifer einen schädlichen Payload über Prototype Pollution (__proto__:then) injizieren. Dies kann zur Ausführung beliebiger Systembefehle auf dem Server über child_process.execSync führen.

Entwickelt von: ArkhamKnight47


🚀 Funktionen

  • Interaktive CLI — Einfache Eingabeaufforderungen für Ziel-URL und Befehl.
  • Payload-Injektion — Erstellt automatisch den erforderlichen multipart/form-data-Payload.
  • Intelligente Ausgabebereinigung — Analysiert rohe JSON-Antworten und zeigt nur saubere Befehlsausgabe an (z. B. entfernt 1:E{"digest":...}).
  • Matrix-Design — Grün-auf-Schwarz-Ästhetik mit ASCII-Art-Banner.
  • Plattformübergreifend — Behandelt Zeilenumbruchunterschiede (\n vs \r\n) für saubere Ausgabe auf Windows- und Linux-Zielen.

🛠️ Installation und Verwendung

Voraussetzungen

  • Python 3.x
  • requests-Bibliothek

Setup

root@kitploit:~
# Clone the repository
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC

# Install dependencies
pip install requests

Ausführen des Exploits

root@kitploit:~
python CVE-2025-66478.py

Sie werden aufgefordert:

  • Ziel-URL — z. B. http://localhost:3000
  • Befehl — z. B. id, whoami, cat /etc/passwd

📌 Beispielausgabe

root@kitploit:~
[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND    > cat /etc/passwd

[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================

⚠️ Haftungsausschluss

Dieses Tool wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt.

Der Autor (ArkhamKnight47) übernimmt keine Verantwortung für die missbräuchliche Verwendung dieses Codes. Das Testen dieses Exploits gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben, ist illegal und unethisch.

  • ❌ Benutzen Sie es nicht gegen Produktionssysteme ohne Autorisierung
  • ✅ Nutzen Sie es, um Schwachstellen in Ihren eigenen Anwendungen zu validieren
  • ✅ Nutzen Sie es, um mehr über RSC-Serialisierung und Prototype Pollution-Risiken zu erfahren

Verantwortungsvoll nutzen. Ethisch lernen. Ihren Stack sichern.

Tool herunterladen