Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PoC_CVE-2025-55182 — Proof-of-concept Exploit für CVE-2025-55182 (React2Shell), eine kritische Pre-Auth-RCE in React Server Components. Zeigt unsichere Deserialisierung im Flight-Protokoll für autorisierte Sicherheitstests und Schulungen. | Kitploit
Tools/GitHubGitHub/ryanhafid/poc_cve-2025-55182
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & Bildung
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

Proof-of-concept Exploit für CVE-2025-55182 (React2Shell), eine kritische Pre-Auth-RCE in React Server Components. Zeigt unsichere Deserialisierung im Flight-Protokoll für autorisierte Sicherheitstests und Schulungen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Next.js React2Shell (CVE-2025-55182) Exploit-Tool

Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Sicherheitslücke (CVE-2025-55182 / CVE-2025-66478) in ausschließlich autorisierten, lokalen Testumgebungen.

⚠️ KRITISCHE WARNUNG: AKTIVE AUSBEUTUNG

Diese Sicherheitslücke (CVSS 10.0) wird derzeit von hochentwickelten Bedrohungsakteuren aktiv ausgenutzt. Amazon Threat Intelligence berichtet, dass mehrere China-nahe staatlich geförderte Gruppen, darunter Earth Lamia und Jackpot Panda, innerhalb von Stunden nach der Offenlegung begannen, öffentliche Exploits zu bewaffnen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat sie in ihren Katalog der Bekannten Ausgenutzten Sicherheitslücken (KEV) aufgenommen.

  • NUR FÜR LEGALE NUTZUNG: Ausschließlich gegen Systeme verwenden, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • SOFORTIGES PATCHING ERFORDERLICH: Wenn anfällig, müssen Sie sofort aktualisieren. Patchen ist die einzige endgültige Abhilfemaßnahme.
  • KEINE GEWÄHRLEISTUNG: Dieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitsbewertungen.

📄 Sicherheitslücken-Übersicht

CVE-2025-55182 (React2Shell) ist eine kritische, vor der Authentifizierung ausnutzbare Remote-Code-Ausführung (RCE)-Sicherheitslücke im „Flight“-Protokoll der React Server Components (RSC). Eine separate Kennung, CVE-2025-66478, wurde für Next.js vergeben, aber inzwischen als Duplikat von CVE-2025-55182 abgelehnt, da beide die gleiche Ursache haben.

  • Grundursache: Unsichere Deserialisierung im serverseitigen React-Paket. Die Decodierungslogik des Flight-Protokolls validiert vom Angreifer kontrollierte Payloads nicht ordnungsgemäß, was eine Prototyp-Verschmutzung und Einflussnahme auf serverseitige Ausführungspfade ermöglicht.
  • Angriffsvektor: Nicht authentifiziert. Angreifer können den Exploit auslösen, indem sie eine einzelne, speziell präparierte HTTP-POST-Anfrage an einen Server-Endpunkt senden.
  • Zuverlässigkeit: Tests haben gezeigt, dass die Ausnutzung gegen anfällige Standardkonfigurationen eine nahezu 100%ige Zuverlässigkeit aufweist.
  • Betroffener Bereich: Eine Anwendung ist anfällig, wenn sie React Server Components (RSC) unterstützt, auch wenn sie keine Serverfunktionen explizit implementiert.

📖 Verwendung

Grundlegende Syntax

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Beispiele

root@kitploit:~
# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Betroffene Software und gepatchte Versionen

Die Sicherheitslücke hat ihren Ursprung in bestimmten React-Paketen und betrifft jedes Framework, das diese bündelt.

Nicht betroffen: Next.js 13.x, Next.js 14.x stabile Versionen, Pages Router-Anwendungen und die Edge Runtime sind nicht betroffen.

🔬 Technische Details und Ausnutzung

Der Fehler im Flight-Protokoll

Das RSC Flight-Protokoll serialisiert Daten für die Client-Server-Kommunikation. Die Sicherheitslücke liegt in der Deserialisierungslogik auf dem Server, die Objekteigenschaften aus der eingehenden Nutzlast ohne ausreichende Validierung unsicher erweitert. Dies ermöglicht einem Angreifer, schädliche Schlüssel (wie __proto__ oder constructor) in die Anfrage einzuschleusen, was zu Prototyp-Verschmutzung führt.

Sobald die Prototyp-Kette verschmutzt ist, folgt der Server vom Angreifer beeinflussten Ausführungspfaden. Dies kann verkettet werden, um beliebigen JavaScript-Code mit Serverberechtigungen auszuführen, was zu einer vollständigen Remote-Code-Ausführung (RCE) führt.

Aktivitäten nach der Ausnutzung

Sicherheitsforscher haben erfolgreiche Exploits beobachtet, die zu Folgendem führen:

  • Credential-Harvesting: Versuche, Cloud-Anmeldeinformationen zu identifizieren und zu exfiltrieren (z. B. aus .aws/credentials).
  • Kryptowährungs-Mining: Einsatz von Minern wie XMRig.
  • Malware-Bereitstellung: Installation von Frameworks wie dem Sliver C2-Framework.

🛡️ Abhilfemaßnahmen und Reaktion

1. Sofortiges Patchen (Primäre Lösung)

Patchen ist obligatorisch und der einzige Weg, die Sicherheitslücke vollständig zu beseitigen. Es gibt keine Konfigurationseinstellung, um den anfälligen Codepfad zu deaktivieren.

root@kitploit:~
# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Überprüfen Sie, ob Ihre package-lock.json- oder yarn.lock-Dateien die gepatchten react-server-dom-*-Paketversionen (19.0.1, 19.1.2 oder 19.2.1) widerspiegeln.

2. Vorübergehende Schutzmaßnahmen (WAF-Regeln)

Während des Patchens setzen Sie Web Application Firewall (WAF)-Regeln ein, um Exploit-Versuche zu blockieren:

  • AWS WAF: Die verwaltete Regelgruppe AWSManagedRulesKnownBadInputsRuleSet (v1.24+) enthält Regeln für diese CVE.
  • Google Cloud Armor: Eine vorkonfigurierte cve-canary-Regel ist verfügbar.
  • Palo Alto Networks: Signaturen sind für Produkte wie Snort verfügbar.

Hinweis: WAF-Regeln sind eine vorübergehende, unvollständige Abhilfemaßnahme. Sie ersetzen nicht die Notwendigkeit zu patchen.

3. Indikatoren für eine Kompromittierung (IOCs)

Überprüfen Sie die Protokolle auf diese Anzeichen von Exploit-Versuchen:

  • Netzwerk: POST-Anfragen mit next-action- oder rsc-action-id-Headern. Anfragekörper, die Muster wie $@ oder "status":"resolved_model" enthalten.
  • Host: Unerwartete Ausführung von Befehlen (whoami, id, uname), Lesezugriffe auf /etc/passwd oder Dateischreibvorgänge nach /tmp/ (z. B. pwned.txt) durch Node.js-Prozesse.

⚖️ Rechtliche Aspekte, Ethik und verantwortungsvolle Offenlegung

Dieses Tool demonstriert eine Sicherheitslücke mit einem CVSS-Score von 10.0 (maximaler Schweregrad), die derzeit unter aktiver, staatlich geförderter Ausnutzung steht.

  • Autorisierung ist erforderlich: Tests müssen auf Umgebungen beschränkt sein, die Ihnen gehören und von Ihnen kontrolliert werden (z. B. localhost, isolierte Labore). Nicht autorisierte Tests sind illegal.
  • Verantwortungsvolle Offenlegung: Wenn Sie ein anfälliges Drittsystem entdecken, nutzen Sie es nicht aus. Dokumentieren Sie Ihre Ergebnisse und teilen Sie sie dem Systembesitzer verantwortungsvoll mit.
  • Zweck: Dieses Tool dient der Ausbildung, autorisierten Penetrationstests und der Unterstützung von Sicherheitsexperten beim Verständnis der Bedrohung, um das Patchen zu priorisieren.

🔗 Referenzen und Danksagungen

  • Offizielle Next.js-Mitteilung (CVE-2025-66478)
  • NVD-Eintrag für CVE-2025-55182
  • Entdeckung: Lachlan Davidson, der die Sicherheitslücke entdeckte und verantwortungsvoll offenlegte.
  • Bedrohungsinformationen: AWS, Wiz und andere Teams, die die Ausnutzung in freier Wildbahn verfolgen.

Denken Sie daran: Dieses Tool zeigt, warum Patchen dringend ist. Nutzen Sie dieses Wissen, um die Sicherheit zu verbessern und Systeme zu verteidigen, nicht um sie zu gefährden. Stellen Sie sicher, dass alle Ihre Abhängigkeiten auf die oben aufgeführten gepatchten Versionen aktualisiert sind.

Tool herunterladen
KomponenteBetroffene VersionenGepatchte VersionenAnmerkungen
React-Pakete
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Quelle des vorgelagerten Fehlers.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 und später
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Primär betroffenes Framework.
Andere FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAktualisieren Sie auf Versionen, die gepatchte React-Pakete verwenden (>19.0.1, 19.1.2, 19.2.1).Anfällig bei Verwendung der betroffenen React-Pakete.