Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182 — Proof-of-Concept-Exploit für CVE-2025-55182, eine unsichere Deserialisierungsschwachstelle in React Server Components, die nicht authentifizierte Remote-Code-Execution über manipulierte Payloads ermöglicht. | Kitploit
Tools/GitHubGitHub/robbin0919/cve-2025-55182
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

Proof-of-Concept-Exploit für CVE-2025-55182, eine unsichere Deserialisierungsschwachstelle in React Server Components, die nicht authentifizierte Remote-Code-Execution über manipulierte Payloads ermöglicht.

Repository anzeigen
3vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182: Unsichere Deserialisierungsschwachstelle in React Server Components

Übersicht

CVE-2025-55182 (auch bekannt als React2Shell) ist eine schwerwiegende Schwachstelle mit unsicherer Deserialisierung, die im React Flight Protocol entdeckt wurde und die Nutzlasten (Payloads) von React Server Components (RSC) betrifft. Die Schwachstelle ist im Paket react-server vorhanden.

Wichtige Informationen

  • CVE ID: CVE-2025-55182
  • Schwachstellentyp: Unsichere Deserialisierung (Unsafe Deserialization)
  • Betroffene Komponenten:
    • React Flight Protocol
    • React Server Components (RSC)
    • react-server-Paket
  • Betroffene Versionen:
    • React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Einschließlich der Pakete react-server-dom-parcel, react-server-dom-turbopack, usw.
react-server-dom-webpack
  • Next.js-Versionen 15.x/16.x mit App Router
  • Auswirkung: Nicht authentifizierte Remote-Codeausführung (Unauthenticated Remote Code Execution, RCE). Angreifer können durch das Senden bösartiger Nutzlasten beliebigen Code ausführen, wenn der Server die Nutzlast verarbeitet.
  • Schweregrad: Kritisch (Critical)
    • CVSS-Score: 10.0 (Maximum)
  • Ausnutzung:
    • In Standardkonfigurationen mehrerer gängiger Frameworks (einschließlich Next.js, React Router, Waku) ausnutzbar.
    • Proof-of-Concept-Code (PoC) ist öffentlich verfügbar.
    • Berichten zufolge wird diese Schwachstelle in freier Wildbahn aktiv gescannt, und mit China in Verbindung stehende Cyberbedrohungsgruppen nutzen sie für Angriffe aus.
  • Offenlegung:
    • Entdecker: Lachlan Davidson
    • Offenlegung gegenüber dem React-Team: 29. November 2025
    • Öffentliche Offenlegung: 3. Dezember 2025
  • Gegenmaßnahmen:
    • Sofortiges Patchen: Allen Entwicklern, die React Server Components verwenden, wird dringend empfohlen, die betroffenen Pakete umgehend auf gepatchte Versionen zu aktualisieren.
    • CISA: Diese CVE wurde von der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities Catalog) aufgenommen.
    • Keine Alternativen verfügbar: Derzeit gibt es keine bekannten temporären Umgehungslösungen.
  • Referenzen

    • Diese PoC-Implementierung basiert hauptsächlich auf den folgenden Referenzmaterialien:
      • l4rm4nd/CVE-2025-55182
      • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
      • zack0x01/vuln-app-CVE-2025-55182 - Vollständiger PoC-Ablauf und Tutorial
    Tool herunterladen