Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PoC_CVE-2025-55182 — Proof-of-concept Exploit für CVE-2025-55182 (React2Shell), eine kritische Pre-Auth-RCE in React Server Components. Zeigt unsichere Deserialisierung im Flight-Protokoll für autorisierte Sicherheitstests und Schulungen. | Kitploit
Tools/GitHubGitHub/ryanhafid/poc_cve-2025-55182
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & Bildung
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

Proof-of-concept Exploit für CVE-2025-55182 (React2Shell), eine kritische Pre-Auth-RCE in React Server Components. Zeigt unsichere Deserialisierung im Flight-Protokoll für autorisierte Sicherheitstests und Schulungen.

Repository anzeigen
4vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Next.js React2Shell (CVE-2025-55182) Exploit-Tool

Ein Proof-of-Concept-Tool zur Demonstration der kritischen React2Shell-Sicherheitslücke (CVE-2025-55182 / CVE-2025-66478) in ausschließlich autorisierten, lokalen Testumgebungen.

⚠️ KRITISCHE WARNUNG: AKTIVE AUSBEUTUNG

Diese Sicherheitslücke (CVSS 10.0) wird derzeit von hochentwickelten Bedrohungsakteuren aktiv ausgenutzt. Amazon Threat Intelligence berichtet, dass mehrere China-nahe staatlich geförderte Gruppen, darunter Earth Lamia und Jackpot Panda, innerhalb von Stunden nach der Offenlegung begannen, öffentliche Exploits zu bewaffnen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat sie in ihren Katalog der Bekannten Ausgenutzten Sicherheitslücken (KEV) aufgenommen.

  • NUR FÜR LEGALE NUTZUNG: Ausschließlich gegen Systeme verwenden, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • SOFORTIGES PATCHING ERFORDERLICH: Wenn anfällig, müssen Sie sofort aktualisieren. Patchen ist die einzige endgültige Abhilfemaßnahme.
  • KEINE GEWÄHRLEISTUNG: Dieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitsbewertungen.

📄 Sicherheitslücken-Übersicht

CVE-2025-55182 (React2Shell) ist eine kritische, vor der Authentifizierung ausnutzbare Remote-Code-Ausführung (RCE)-Sicherheitslücke im „Flight“-Protokoll der React Server Components (RSC). Eine separate Kennung, CVE-2025-66478, wurde für Next.js vergeben, aber inzwischen als Duplikat von CVE-2025-55182 abgelehnt, da beide die gleiche Ursache haben.

  • Grundursache: Unsichere Deserialisierung im serverseitigen React-Paket. Die Decodierungslogik des Flight-Protokolls validiert vom Angreifer kontrollierte Payloads nicht ordnungsgemäß, was eine Prototyp-Verschmutzung und Einflussnahme auf serverseitige Ausführungspfade ermöglicht.
  • Angriffsvektor: Nicht authentifiziert. Angreifer können den Exploit auslösen, indem sie eine einzelne, speziell präparierte HTTP-POST-Anfrage an einen Server-Endpunkt senden.
  • Zuverlässigkeit: Tests haben gezeigt, dass die Ausnutzung gegen anfällige Standardkonfigurationen eine nahezu 100%ige Zuverlässigkeit aufweist.
  • Betroffener Bereich: Eine Anwendung ist anfällig, wenn sie React Server Components (RSC) unterstützt, auch wenn sie keine Serverfunktionen explizit implementiert.

📖 Verwendung

Grundlegende Syntax

chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Beispiele

# Target specific URL
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Betroffene Software und gepatchte Versionen

Die Sicherheitslücke hat ihren Ursprung in bestimmten React-Paketen und betrifft jedes Framework, das diese bündelt.

KomponenteBetroffene VersionenGepatchte VersionenAnmerkungen
React-Pakete
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Quelle des vorgelagerten Fehlers.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 und später
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Primär betroffenes Framework.
Andere FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginAktualisieren Sie auf Versionen, die gepatchte React-Pakete verwenden (>19.0.1, 19.1.2, 19.2.1).Anfällig bei Verwendung der betroffenen React-Pakete.

Nicht betroffen: Next.js 13.x, Next.js 14.x stabile Versionen, Pages Router-Anwendungen und die Edge Runtime sind nicht betroffen.

🔬 Technische Details und Ausnutzung

Der Fehler im Flight-Protokoll

Das RSC Flight-Protokoll serialisiert Daten für die Client-Server-Kommunikation. Die Sicherheitslücke liegt in der Deserialisierungslogik auf dem Server, die Objekteigenschaften aus der eingehenden Nutzlast ohne ausreichende Validierung unsicher erweitert. Dies ermöglicht einem Angreifer, schädliche Schlüssel (wie __proto__ oder constructor) in die Anfrage einzuschleusen, was zu Prototyp-Verschmutzung führt.

Sobald die Prototyp-Kette verschmutzt ist, folgt der Server vom Angreifer beeinflussten Ausführungspfaden. Dies kann verkettet werden, um beliebigen JavaScript-Code mit Serverberechtigungen auszuführen, was zu einer vollständigen Remote-Code-Ausführung (RCE) führt.

Aktivitäten nach der Ausnutzung

Sicherheitsforscher haben erfolgreiche Exploits beobachtet, die zu Folgendem führen:

  • Credential-Harvesting: Versuche, Cloud-Anmeldeinformationen zu identifizieren und zu exfiltrieren (z. B. aus .aws/credentials).
  • Kryptowährungs-Mining: Einsatz von Minern wie XMRig.
  • Malware-Bereitstellung: Installation von Frameworks wie dem Sliver C2-Framework.

🛡️ Abhilfemaßnahmen und Reaktion

1. Sofortiges Patchen (Primäre Lösung)

Patchen ist obligatorisch und der einzige Weg, die Sicherheitslücke vollständig zu beseitigen. Es gibt keine Konfigurationseinstellung, um den anfälligen Codepfad zu deaktivieren.

# For Next.js users, upgrade to the latest patched version in your release line.
# Example: If you are on Next.js 15.5.x:
npm install [email protected]

# Also ensure React dependencies are updated:
npm install react@latest react-dom@latest

Überprüfen Sie, ob Ihre package-lock.json- oder yarn.lock-Dateien die gepatchten react-server-dom-*-Paketversionen (19.0.1, 19.1.2 oder 19.2.1) widerspiegeln.

2. Vorübergehende Schutzmaßnahmen (WAF-Regeln)

Während des Patchens setzen Sie Web Application Firewall (WAF)-Regeln ein, um Exploit-Versuche zu blockieren:

  • AWS WAF: Die verwaltete Regelgruppe AWSManagedRulesKnownBadInputsRuleSet (v1.24+) enthält Regeln für diese CVE.
  • Google Cloud Armor: Eine vorkonfigurierte cve-canary-Regel ist verfügbar.
  • Palo Alto Networks: Signaturen sind für Produkte wie Snort verfügbar.

Hinweis: WAF-Regeln sind eine vorübergehende, unvollständige Abhilfemaßnahme. Sie ersetzen nicht die Notwendigkeit zu patchen.

3. Indikatoren für eine Kompromittierung (IOCs)

Überprüfen Sie die Protokolle auf diese Anzeichen von Exploit-Versuchen:

  • Netzwerk: POST-Anfragen mit next-action- oder rsc-action-id-Headern. Anfragekörper, die Muster wie $@ oder "status":"resolved_model" enthalten.
  • Host: Unerwartete Ausführung von Befehlen (whoami, id, uname), Lesezugriffe auf /etc/passwd oder Dateischreibvorgänge nach /tmp/ (z. B. pwned.txt) durch Node.js-Prozesse.

⚖️ Rechtliche Aspekte, Ethik und verantwortungsvolle Offenlegung

Dieses Tool demonstriert eine Sicherheitslücke mit einem CVSS-Score von 10.0 (maximaler Schweregrad), die derzeit unter aktiver, staatlich geförderter Ausnutzung steht.

  • Autorisierung ist erforderlich: Tests müssen auf Umgebungen beschränkt sein, die Ihnen gehören und von Ihnen kontrolliert werden (z. B. localhost, isolierte Labore). Nicht autorisierte Tests sind illegal.
  • Verantwortungsvolle Offenlegung: Wenn Sie ein anfälliges Drittsystem entdecken, nutzen Sie es nicht aus. Dokumentieren Sie Ihre Ergebnisse und teilen Sie sie dem Systembesitzer verantwortungsvoll mit.
  • Zweck: Dieses Tool dient der Ausbildung, autorisierten Penetrationstests und der Unterstützung von Sicherheitsexperten beim Verständnis der Bedrohung, um das Patchen zu priorisieren.

🔗 Referenzen und Danksagungen

  • Offizielle Next.js-Mitteilung (CVE-2025-66478)
  • NVD-Eintrag für CVE-2025-55182
  • Entdeckung: Lachlan Davidson, der die Sicherheitslücke entdeckte und verantwortungsvoll offenlegte.
  • Bedrohungsinformationen: AWS, Wiz und andere Teams, die die Ausnutzung in freier Wildbahn verfolgen.
Tool herunterladen