Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-Exploit — Verbessertes Exploit-Skript für die RCE-Schwachstelle CVE-2025-55182 in React Server Components mit manueller Multipart-Konstruktion für zuverlässige Erkennung und Befehlsausführung über Next.js-Bereitstellungen. | Kitploit
Tools/GitHubGitHub/selectarget/cve-2025-55182-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubselectarget/cve-2025-55182-exploit

CVE-2025-55182-Exploit

Verbessertes Exploit-Skript für die RCE-Schwachstelle CVE-2025-55182 in React Server Components mit manueller Multipart-Konstruktion für zuverlässige Erkennung und Befehlsausführung über Next.js-Bereitstellungen.

Repository anzeigen
vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 – React Server Components RCE Exploit

⚠️ Haftungsausschluss: Nur für autorisierte Sicherheitstests und Forschungszwecke. Nicht gegen Systeme ohne ausdrückliche Genehmigung verwenden.

Übersicht

Dies ist eine verbesserte Version des Exploit-Skripts für die Remote-Code-Execution-Schwachstelle CVE-2025-55182 in React Server Components (Korrigierte Multipart-Version).

Namensnennung & Mitwirkende

Dieses Projekt ist eine modifizierte Version des ursprünglichen Proof-of-Concept (PoC). Wir danken den folgenden Sicherheitsforschern für ihre Beiträge:

MitwirkendeBeitrag
WizEntdeckung der Schwachstelle
@maple3142Erster funktionierender PoC
@dez_Verfeinerte Exploit-Logik
@joe-desimoneUrsprüngliche Implementierung (Gist)

Wichtigste Verbesserungen

Probleme mit der Originalversion

Das ursprüngliche Exploit-Skript verwendete requests.post(files=...) zum Erstellen von Multipart-Anfragen. So praktisch es auch war, dieser Ansatz führte zu kritischen Zuverlässigkeitsproblemen:

  • Automatische Boundary-Erzeugung: Die requests-Bibliothek erzeugt automatisch eine Boundary und fügt einen eigenen Content-Type-Header hinzu
  • Inhaltsumwandlung: Kann den Payload-Inhalt escapen oder umwandeln (z. B. Anführungszeichen, Zeilenumbrüche, JSON-Strukturen) und so die empfindliche Flight-Protokoll-Deserialisierung stören, die der Server erwartet
  • Umgebungskompatibilität: In strengen Parser-, Proxy- oder WAF-Umgebungen führt dies zu fehlerhaften Anfragen oder stillen Fehlern
  • Erkennungsfehler: Der --check-Modus meldete häufig fälschlich „nicht verwundbar“, weil die Payload-Formatierung abwich

Lösung

Diese Version gewährleistet Kompatibilität und Zuverlässigkeit durch die folgenden Ansätze:

✅ Manuelle Multipart-Erstellung: Wird aus Rohbytes aufgebaut und bewahrt so die exakte Payload-Semantik

✅ RFC-konforme Boundary: Automatisch generiert mit uuid.uuid4() für eine gültige Boundary-Erzeugung

✅ Korrekter Content-Type: Setzt den Content-Type-Header explizit so, dass er zum Roh-Body passt

✅ Kein automatisches Escaping: Bewahrt die Integrität der _prefix- und Prototype-Pollution-Felder

✅ Einheitliche Anwendung: Wendet dieselbe Roh-Multipart-Logik in beiden Methoden an:

  • execute()-Methode (für die Befehlsausführung)
  • check_vulnerability()-Methode (für eine genaue Erkennung)

Dies gewährleistet Konsistenz zwischen Erkennung und Ausnutzung und verbessert die Erfolgsquoten bei verschiedenen Next.js-Bereitstellungen erheblich.

Tool herunterladen