Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React-Security-CVE-2025-55182-Exploit — NodeJS-basiertes Exploit-Skript und Scanner für die React Server Components-Schwachstelle „React2Shell" (CVE-2025-55182). | Kitploit
Tools/GitHubGitHub/sangleshubham/react-security-cve-2025-55182-exploit
SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubsangleshubham/react-security-cve-2025-55182-exploit

React-Security-CVE-2025-55182-Exploit

NodeJS-basiertes Exploit-Skript und Scanner für die React Server Components-Schwachstelle „React2Shell" (CVE-2025-55182).

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

⚛️ React2Shell Exploit (CVE-2025-55182)

Severity CVSS Node License

Ein leichtgewichtiger, automatisierter Proof of Concept (PoC) und Bulk-Scanner für die kritische RCE-Schwachstelle in React Server Components (React 19 / Next.js).

⚠️ Rechtlicher Hinweis

NUR FÜR BILDUNGS- UND SICHERHEITSFORSCHUNGSZWECKE.

Dieses Tool soll Sicherheitsexperten und Administratoren dabei helfen, die Verwundbarkeit ihrer eigenen Systeme zu überprüfen. Der Autor ist nicht verantwortlich für Missbrauch, Schäden oder illegale Handlungen, die mit diesem Code durchgeführt werden.

  • Scannen Sie keine Ziele ohne ausdrückliche Genehmigung.
  • Dieses Tool führt Code auf dem Zielserver aus. Verwenden Sie es verantwortungsbewusst.

🔍 Was ist CVE-2025-55182?

CVE-2025-55182 ist eine Remote-Codeausführung-Schwachstelle in react-server-dom-webpack, einem Kernpaket, das von Next.js (App Router) und React 19 verwendet wird.

Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, bösartige Payloads in React Server Actions einzuschleusen. Durch Manipulation des Deserialisierungsprozesses kann der Angreifer auf den JavaScript-Function-Konstruktor zugreifen und beliebige Systembefehle auf dem Server ausführen.

Weitere Details: https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components

Betroffene Versionen:

  • react-server-dom-webpack: 19.0.0 - 19.2.0
  • next: 13.4.x, 14.x (pre-14.2.35), 15.x (pre-15.5.9)

🚀 Neue Funktionen (v2.0)

Dieses aktualisierte Skript verwendet fortschrittliche Exploitation-Techniken, um zuverlässiger zu sein:

  1. Universeller Bypass: Verwendet Prototype Pollution auf internen Formulardaten, um die Notwendigkeit einer gültigen Next-Action-ID zu umgehen. Funktioniert auf jeder verwundbaren Next.js-Instanz ohne manuelle Aufklärung.
  2. Redirect-Schmuggel: Zwingt den Server, einen gefälschten „Redirect Error“ auszulösen, und schmuggelt die Befehlsausgabe in den HTTP-Location-Header. Dies vermeidet 500-Fehler und liefert saubere Ausgaben.
  3. Bulk-Scanning: Überprüfen Sie mehrere Domains mit einem einzigen Befehl.

🚀 Einrichtung & Installation

  1. Repository klonen:

    root@kitploit:~
    git clone https://github.com/sangleshubham/React-Security-CVE-2025-55182-Exploit.git
    
  2. In das Verzeichnis wechseln:

    root@kitploit:~
    cd React-Security-CVE-2025-55182-Exploit
    
  3. Node.js-Version prüfen: Stellen Sie sicher, dass Node.js installiert ist (v18 oder höher wird empfohlen).

    root@kitploit:~
    node -v
    

    (Hinweis: Dieses Skript verwendet standardmäßige Node.js-Bibliotheken, daher ist kein npm install erforderlich.)


⚡ So führen Sie das Skript aus

Das Skript react2shell.js erkennt automatisch, ob Sie ein oder mehrere Ziele scannen.

Option 1: Einzelne oder mehrere Ziele scannen

Der standardmäßig ausgeführte Befehl ist id.

root@kitploit:~
# Single Target
node react2shell.js http://localhost:3000 ls

# Multiple Targets
node react2shell.js http://localhost:3000 [http://staging.example.com] ls

Option 2: Benutzerdefinierter Befehl

Um einen bestimmten Befehl auszuführen, geben Sie ihn als letztes Argument an.

root@kitploit:~
# Syntax: node script.js <URL> <COMMAND>
node react2shell.js http://localhost:3000 <command>

📊 Die Ausgabe verstehen

  • ⚠️ VERWUNDBAR: Das Tool hat den Befehl erfolgreich ausgeführt und die Ausgabe über den Redirect-Header geschmuggelt.

    root@kitploit:~
    [*] Starting Universal Scan...
    [*] Payload Command: "id"
    
    ⚠️  VULNERABLE (http://localhost:3000)
        Output: uid=0(root) gid=0(root) groups=0(root)
    
  • 🛡️ SICHER: Der Server hat die Payload abgelehnt oder ist gepatcht.

    root@kitploit:~
    🛡️  SAFE (http://google.com) | Status: 405
    
  • ❌ VERBINDUNGSFEHLER: Das Skript konnte den Server nicht erreichen.

    root@kitploit:~
    ❌ CONNECT ERROR (http://bad-url.com) | fetch failed
    

🛡️ Gegenmaßnahmen

Wenn Ihre Anwendung verwundbar ist, aktualisieren Sie Ihre Abhängigkeiten sofort.

Für Next.js:

root@kitploit:~
# Next.js 14
npm install [email protected] react@latest react-dom@latest

# Next.js 15
npm install [email protected] react@latest react-dom@latest

Für andere Frameworks (Waku, Remix, usw.): Stellen Sie sicher, dass react-server-dom-webpack auf v19.2.1 oder höher aktualisiert wird.


📜 Lizenz

Verteilt unter der MIT-Lizenz. Weitere Informationen finden Sie in der LICENSE.

Tool herunterladen