Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-scanner — Scanner zur Erkennung von CVE-2025-55182 & CVE-2025-66478 auf gezielten Webdiensten. | Kitploit
Tools/GitHubGitHub/shield-cyber/react2shell-scanner
SchwachstellenscannerWeb-SchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubshield-cyber/react2shell-scanner

react2shell-scanner

Scanner zur Erkennung von CVE-2025-55182 & CVE-2025-66478 auf gezielten Webdiensten.

Repository anzeigen
14vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell-Schwachstellenscanner

Ein sicherer, nicht-invasiver Scanner zur Erkennung von React Server Components (RSC) und Next.js-Schwachstellen mit Remote-Codeausführung (CVE-2025-55182 & CVE-2025-66478).

Übersicht

Dieser Scanner hilft Organisationen zu erkennen, ob ihre Webdienste für die React2Shell-Schwachstelle anfällig sind, die Anwendungen betrifft, die React Server Components und Next.js verwenden. Die Schwachstelle ermöglicht es Angreifern, durch speziell präparierte Multipart-Formulardaten eine Remote-Codeausführung zu erreichen.

Wichtig: Dieser Scanner verwendet ausschließlich sichere Seitenkanal-Erkennungsmethoden und führt keinen Code auf Zielsystemen aus.

Funktionen

  • Sichere Erkennungsmethode

    • Seitenkanal-Erkennung mithilfe fehlerhafter Payloads
    • Erkennt verwundbares RSC-Parsing ohne Codeausführung
    • Produktionssicher für Tests an Live-Systemen
  • Flexible Scan-Optionen

    • Einzelne URL oder Massenscan aus Datei
    • Paralleler Multithread-Scan
    • Testen benutzerdefinierter Pfade (z. B. /_next, /api)
    • Unterstützung benutzerdefinierter Header
  • Ausgabeoptionen

    • Farbige Terminalausgabe
    • JSON-Export für verwundbare Hosts
  • Ausführlicher Modus für detaillierte Analysen
  • Ruhiger Modus für Automatisierung
  • Installation

    Anforderungen

    • Python 3.9 oder höher
    • pip-Paketmanager

    Abhängigkeiten installieren

    root@kitploit:~
    pip install -r requirements.txt
    

    Oder manuell installieren:

    root@kitploit:~
    pip install requests tqdm urllib3
    

    Verwendung

    Einfacher Scan

    Einzelne URL scannen:

    root@kitploit:~
    python scanner.py -u https://example.com
    

    Mehrere Hosts aus einer Datei scannen:

    root@kitploit:~
    python scanner.py -l hosts.txt
    

    Erweiterte Optionen

    Scan mit benutzerdefinierten Pfaden:

    root@kitploit:~
    python scanner.py -u https://example.com --path /_next --path /api
    

    Scan mit Pfaden aus einer Datei:

    root@kitploit:~
    python scanner.py -u https://example.com --path-file paths.txt
    

    Benutzerdefinierte Header:

    root@kitploit:~
    python scanner.py -u https://example.com -H "Authorization: Bearer token" -H "X-Custom: value"
    

    Multithreaded Scannen:

    root@kitploit:~
    python scanner.py -l hosts.txt -t 20
    

    Ergebnisse als JSON exportieren:

    root@kitploit:~
    python scanner.py -l hosts.txt -o results.json
    

    Alle Ergebnisse exportieren (einschließlich nicht verwundbarer):

    root@kitploit:~
    python scanner.py -l hosts.txt -o results.json --all-results
    

    Ausgabesteuerung

    Ausführlicher Modus (Details für alle Hosts anzeigen):

    root@kitploit:~
    python scanner.py -l hosts.txt -v
    

    Ruhiger Modus (nur verwundbare Hosts anzeigen):

    root@kitploit:~
    python scanner.py -l hosts.txt -q
    

    Farben deaktivieren:

    root@kitploit:~
    python scanner.py -l hosts.txt --no-color
    

    Formate der Eingabedateien

    Hosts-Datei (hosts.txt)

    Ein Host pro Zeile. Zeilen, die mit # beginnen, werden ignoriert.

    root@kitploit:~
    https://example.com
    http://test.example.org
    another-site.com
    # This is a comment
    

    Pfade-Datei (paths.txt)

    Ein Pfad pro Zeile. Pfade werden automatisch mit / präfixiert, falls nicht vorhanden.

    root@kitploit:~
    /_next
    /api
    /actions
    # Comment lines are ignored
    

    Befehlszeilenoptionen

    OptionBeschreibung
    -u, --url URLEinzelne zu scannende URL
    -l, --list FILEDatei mit einer Liste der zu scannenden Hosts
    -t, --threads NAnzahl gleichzeitiger Threads (Standard: 10)
    --timeout NAnfragetimeout in Sekunden (Standard: 10)
    -o, --output FILEAusgabedatei für Ergebnisse (JSON-Format)
    --all-resultsAlle Ergebnisse speichern, nicht nur verwundbare Hosts
    -k, --insecureSSL-Zertifikatsprüfung deaktivieren
    -H, --header HEADERBenutzerdefinierter Header (mehrfach verwendbar)
    -v, --verboseAusführliche Ausgabe (Details für alle Hosts anzeigen)
    -q, --quietRuhiger Modus (nur verwundbare Hosts anzeigen)
    --no-colorFarbige Ausgabe deaktivieren
    --path PATHBenutzerdefinierter Pfad zum Testen (mehrfach verwendbar)
    --path-file FILEDatei mit einer Liste der zu testenden Pfade

    Erkennungslogik

    Sichere Seitenkanal-Erkennung

    Der Scanner verwendet eine nicht-invasive Erkennungsmethode, die:

    • Ein speziell präpariertes, nicht schädliches Multipart-Formulardaten-Payload sendet
    • Fehlerantworten beim Parsing verwundbarer RSC (React Server Components) auslöst
    • Nach mehreren Schwachstellenindikatoren sucht:

    Erkennungsmuster

    1. JavaScript-Fehlermeldungen

      • SyntaxError - Weist auf fehlerhaftes JSON-Parsing der Formulardaten hin
      • Unexpected token - Deutet auf eine verwundbare RSC-Deserialisierung hin
      • ReferenceError / TypeError - Offenbart unsicheren Zugriff auf Objekteigenschaften
    2. RSC-spezifische Fehlerantworten

      • HTTP-500-Statuscode mit Inhaltstyp text/x-component
      • RSC-Header vorhanden (Vary: RSC, Next-Router-State-Tree)
      • Fehler-Digest im Antworttext (z. B. {"digest":"..."})
      • RSC-Payload-Indikatoren ($@, Fehlerobjekte)

    Der Scanner erkennt sowohl ausführliche Fehlermeldungen (ältere Versionen) als auch strukturierte RSC-Fehlerantworten (neuere Versionen) und gewährleistet so eine umfassende Abdeckung verschiedener Next.js-Implementierungen.

    Wichtig: Diese Methode führt KEINEN Code auf dem Zielsystem aus. Sie erkennt lediglich anhand der Fehlerantworten, ob das System verwundbar ist.

    Beispiel-Workflows

    Schnellprüfung für eine einzelne Anwendung

    root@kitploit:~
    python scanner.py -u https://myapp.com
    

    Umfassender Organisationsscan

    root@kitploit:~
    # Create hosts file with all your domains
    python scanner.py -l organization-hosts.txt -t 20 -o scan-results.json
    

    Scannen mehrerer Pfade

    root@kitploit:~
    # Create paths.txt with common Next.js endpoints
    python scanner.py -l hosts.txt --path-file paths.txt -o results.json
    

    Scannen mit Authentifizierungs-Headern

    root@kitploit:~
    python scanner.py -u https://myapp.com -H "Cookie: session=abc123" -H "Authorization: Bearer token"
    

    Interpretation der Ergebnisse

    Verwundbarer Status

    Der Scanner markiert einen Host als VERWUNDBAR, wenn er Folgendes erkennt:

    • Syntaxfehler, die auf ein verwundbares RSC-Parsing hinweisen
    • „Unexpected token“-Fehler bei der Verarbeitung von Formulardaten
    • Referenz- oder Typfehler, die unsicheren Eigenschaftszugriff offenbaren
    • HTTP-500-Fehler mit RSC-spezifischen Headern und Inhalten
    • Fehler-Digests im RSC-Antwortformat
    • Charakteristische Fehlermuster verwundbarer Next.js/RSC-Implementierungen

    Was bedeutet „Verwundbar“?

    Wenn der Scanner eine Schwachstelle erkennt, bedeutet das:

    1. Der Server verarbeitet fehlerhafte RSC-Payloads - Er akzeptiert speziell präparierte Formulardaten und versucht, sie als React Server Components zu parsen
    2. Unzureichende Eingabevalidierung - Die Anwendung validiert Multipart-Formulardaten vor der Verarbeitung nicht ordnungsgemäß
    3. Potenzial für RCE - In verwundbaren Konfigurationen können Angreifer dies ausnutzen, um Remote-Codeausführung zu erreichen
    4. Vektoren für Prototype Pollution - Die Parsing-Schwäche kann für Prototype-Pollution-Angriffe ausgenutzt werden

    Risikostufe

    • KRITISCH: Server, die RSC-Fehlerantworten zeigen, verarbeiten aktiv schädliche Payloads
    • Auswirkung: Remote-Codeausführung, Datendiebstahl, Serverkompromittierung
    • Ausnutzbarkeit: Öffentlich bekannte Exploits existieren

    Exit-Codes

    • 0: Keine Schwachstellen gefunden
    • 1: Eine oder mehrere Schwachstellen erkannt

    Sicherheitshinweise

    1. Berechtigung: Scannen Sie nur Systeme, die Sie besitzen oder für die Sie eine ausdrückliche Testgenehmigung haben
    2. Sichere Erkennung: Dieser Scanner verwendet ausschließlich sichere Seitenkanal-Erkennung und führt niemals Code aus
    3. Ratenbegrenzung: Passen Sie die Anzahl der Threads (-t) an, um Ziele nicht zu überlasten
    4. SSL-Prüfung: Lassen Sie die SSL-Prüfung aktiviert, sofern sie nicht für Tests erforderlich ist
    5. Produktionssicher: Der Scanner ist für den sicheren Einsatz in Produktionssystemen konzipiert

    Gegenmaßnahmen

    Wenn Ihre Anwendung als verwundbar eingestuft wird:

    1. Sofortmaßnahmen:

      • Aktualisieren Sie Next.js auf die neueste gepatchte Version
      • Überprüfen und aktualisieren Sie alle React Server Components
      • Implementieren Sie eine Eingabevalidierung für Formulardaten
    2. Langfristige Sicherheit:

      • Aktivieren Sie WAF-Regeln, um verdächtige Multipart-Payloads zu blockieren
      • Überwachen Sie ungewöhnliche Server-Action-Anfragen
      • Implementieren Sie Sicherheits-Header
      • Führen Sie regelmäßige Sicherheitsaudits durch
    3. Referenzen:

      • CVE-2025-55182
      • CVE-2025-66478

    Haftungsausschluss

    Dieses Tool ist ausschließlich für autorisierte Sicherheitstests bestimmt. Unbefugter Zugriff auf Computersysteme ist illegal. Die Autoren sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.

    Tool herunterladen