Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react-server-cve-lab — Sicherheitsforschungslabor für CVE-2025-55183 und CVE-2025-55184 in React Server Components | Kitploit
Tools/GitHubGitHub/stealthmoud/react-server-cve-lab
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsLernen & BildungLabs & Praxis
GitHubstealthmoud/react-server-cve-lab

react-server-cve-lab

Sicherheitsforschungslabor für CVE-2025-55183 und CVE-2025-55184 in React Server Components

Repository anzeigen
53vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React Server Components Sicherheitslabor (CVE-2025-55183 & CVE-2025-55184)

License: MIT React Version CVE-2025-55183 CVE-2025-55184

Eine umfassende Sicherheitstestumgebung für die Schwachstellen CVE-2025-55183 (Quellcode-Offenlegung) und CVE-2025-55184 (Denial of Service) in React Server Components.

⚠️ Haftungsausschluss

NUR FÜR BILDUNGS- UND SICHERHEITSFORSCHUNGSZWECKE

Dieses Repository enthält absichtlich verwundbare Anwendungen und Exploit-Werkzeuge. Testen Sie ausschließlich Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung haben. Unautorisierte Tests sind illegal und unethisch.

📋 Inhaltsverzeichnis

  • About the Vulnerabilities
  • Quick Start
  • Repository Structure
  • Vulnerable Application
  • Scanner Usage
  • Detailed Documentation
  • Remediation
  • License

🔍 Über die Schwachstellen

Beide Schwachstellen betreffen React Server Components in den Versionen 19.0.0 bis 19.2.2 und wurden am 11. Dezember 2025 offengelegt.

CVE-2025-55183: Quellcode-Offenlegung (Mittlerer Schweregrad)

EigenschaftWert
SchweregradMittel (CVSS 5.3)
TypInformationsoffenlegung
AuswirkungOffenlegung von Server-Quellcode
AuthentifizierungKeine erforderlich

Angreifer können Server-Action-Argumente manipulieren, um serverseitigen Quellcode preiszugeben, indem sie .toString() auf Server-Funktionsobjekten aufrufen. Dies legt Folgendes offen:

  • Geschäftslogik und Algorithmen
  • Hartcodierte API-Schlüssel oder Geheimnisse
  • Interne Implementierungsdetails
  • Datenbankabfragen und Schema-Informationen

CVE-2025-55184: Denial of Service (Hoher Schweregrad)

EigenschaftWert
SchweregradHoch (CVSS 7.5)
TypDenial of Service
AuswirkungVollständiger Dienstausfall
AuthentifizierungKeine erforderlich

Speziell konstruierte Payloads erzeugen eine unendliche Promise-Rekursion, wodurch der Node.js-Server auf unbestimmte Zeit hängen bleibt. Dies führt zu:

  • Vollständiger Ausfall des Dienstes
  • CPU-Erschöpfung
  • Blockierte Event-Loop
  • Manueller Neustart erforderlich

Vergleich

AspektCVE-2025-55183CVE-2025-55184
SchweregradMittelHoch
TypInformationsoffenlegungDenial of Service
AuswirkungQuellcode-LeckServerabsturz
ErkennungAntwort enthält CodeServer-Timeout/Hänger
WiederherstellungSofortNeustart erforderlich

⚠️ Wichtig: Über CVE-2025-55184 (DoS) in dieser Demo

Warum der DoS die Demo-App möglicherweise nicht zum Absturz bringt

TL;DR: Die App IST verwundbar (React 19.0.0), aber moderne Schutzmechanismen können den tatsächlichen Absturz in dieser Demo-Umgebung verhindern.

Der Realitätscheck

CVE-2025-55184 ist eine ECHTE, KRITISCHE Schwachstelle, die React 19.0.0-19.2.2 in Produktionsumgebungen betrifft. Die erfolgreiche Demonstration des DoS-Absturzes in einer lokalen Demo kann jedoch aus folgenden Gründen eine Herausforderung sein:

1. Integrierter Schutz von Next.js

  • Next.js 15.x enthält Fehlergrenzen (Error Boundaries), die viele Abstürze abfangen und sich davon erholen
  • Automatische Fehlerbehandlungsmechanismen verhindern unendliche Rekursion
  • Der Produktionsmodus verwendet eine andere Fehlerbehandlung als der verwundbare Codepfad

2. Docker-Isolation

  • Containerisierung fügt Prozessisolation hinzu
  • Ressourcengrenzwerte verhindern das vollständige Einfrieren des Systems
  • Das Init-System von Docker kann hängende Prozesse erkennen und neu starten

3. Entwicklung vs. Produktion

  • Der genaue verwundbare Codepfad erfordert spezifische Produktionskonfigurationen
  • Entwicklungs-/Demo-Umgebungen verfügen über zusätzliche Sicherheitsmechanismen
  • Race Conditions und Timing unterscheiden sich in Containern

So überprüfen Sie, ob die Schwachstelle vorhanden ist

Selbst wenn der Exploit die Demo nicht zum Absturz bringt, können Sie die Schwachstelle über folgende Methoden verifizieren:

Methode 1: Versionsprüfung (Zuverlässigste Methode)

root@kitploit:~
cd vulnerable-app
npm list react react-dom

# Output shows:
[email protected]        ← VULNERABLE VERSION
[email protected]    ← VULNERABLE VERSION

Wenn Sie 19.0.0 bis 19.2.2 sehen, IST die Anwendung verwundbar.

Methode 2: Scanner-Erkennung

root@kitploit:~
cd scanner
python scan.py http://localhost:3000

Der Scanner prüft auf:

  • ✅ React-Version im verwundbaren Bereich
  • ✅ Server Actions aktiviert
  • ✅ Korrekte Server-Antwortheader
  • ✅ Ausnutzbare Endpunktmuster

🚀 Schnellstart

Voraussetzungen

  • Docker & Docker Compose
  • Python 3.7+
  • Git

1. Repository klonen

root@kitploit:~
git clone https://github.com/StealthMoud/react-server-cve-lab.git
cd react-server-cve-lab

2. Verwundbare Anwendung starten

root@kitploit:~
# Start the app (vulnerable to both CVEs)
docker-compose up --build -d

# App available at: http://localhost:3000

3. Scanner ausführen

root@kitploit:~
cd scanner

# Install dependencies
pip install -r requirements.txt

# Scan for both vulnerabilities
python scan.py http://localhost:3000

# Scan only CVE-2025-55183
python scan.py --cve 55183 http://localhost:3000

# Scan only CVE-2025-55184
python scan.py --cve 55184 http://localhost:3000

# Scan multiple targets
python scan.py --file targets.txt

📁 Repository-Struktur

root@kitploit:~
react-server-cve-lab/
├── README.md                          # This file
├── DOCUMENTATION.md                   # Complete technical documentation
├── LICENSE
├── .gitignore
├── docker-compose.yml
│
├── vulnerable-app/                    # Vulnerable to BOTH CVEs
│   ├── Dockerfile
│   ├── package.json
│   ├── next.config.js
│   └── app/
│       ├── layout.js
│       ├── page.js
│       └── actions.js                 # Vulnerable server actions
│
├── scanner/
│   ├── requirements.txt
│   ├── scan.py                        # Scanner for both CVEs
│   └── README.md
│
└── exploits/
    ├── exploit-55183.py               # PoC for CVE-2025-55183
    ├── exploit-55184.py               # PoC for CVE-2025-55184
    └── README.md

🎯 Verwundbare Anwendung

Die Anwendung ist eine Next.js-App mit React 19.0.0 und Server Actions, die gegenüber beiden CVEs verwundbar ist.

Funktionen

  • Server Actions: Mehrere Endpunkte, die beide Schwachstellen demonstrieren
  • Realistischer Code: Simuliert reale Muster mit Geheimnissen
  • Einfaches Testen: Einfache Benutzeroberfläche für manuelle Tests
  • Docker-basiert: Isolierte, reproduzierbare Umgebung

Die App starten

root@kitploit:~
# Using Docker Compose (recommended)
docker-compose up --build -d

# Check if running
curl http://localhost:3000

# View logs
docker-compose logs -f

# Stop the app
docker-compose down

Manuelle Einrichtung (ohne Docker)

root@kitploit:~
cd vulnerable-app
npm install
npm run build
npm start

🔎 Scanner-Verwendung

Der einheitliche Scanner erkennt sowohl CVE-2025-55183 als auch CVE-2025-55184.

Grundlegende Verwendung

root@kitploit:~
cd scanner

# Scan for both CVEs
python scan.py http://localhost:3000

# Scan specific CVE only
python scan.py --cve 55183 http://localhost:3000
python scan.py --cve 55184 http://localhost:3000

Erweiterte Optionen

root@kitploit:~
# Verbose output
python scan.py --verbose http://localhost:3000

# Custom timeout
python scan.py --timeout 10 http://example.com

# Scan multiple URLs from file
python scan.py --file targets.txt

# Save results to JSON
python scan.py --output results.json http://localhost:3000

# Disable SSL verification
python scan.py --no-verify https://self-signed.example.com

# Scan all CVEs with verbose output and save results
python scan.py --verbose --output scan-results.json http://localhost:3000

Beispielausgabe

root@kitploit:~
╔═══════════════════════════════════════════════════════════╗
║     React Server Components Vulnerability Scanner        ║
║         CVE-2025-55183 & CVE-2025-55184                  ║
╚═══════════════════════════════════════════════════════════╝

[*] Testing http://localhost:3000

[CVE-2025-55183] Source Code Exposure
[!] VULNERABLE: Source code leaked
    Exposed Functions: 3
    Code Length: 1247 characters
    Contains Secrets: ✓ (API keys found)

[CVE-2025-55184] Denial of Service
[!] VULNERABLE: DoS attack successful
    Status Code: 404
    Content-Type: text/plain
    Markers Found: ✓

============================================================
SUMMARY
============================================================
Total tested: 1
CVE-2025-55183 vulnerable: 1
CVE-2025-55184 vulnerable: 1
Both CVEs vulnerable: 1
Not vulnerable: 0

📚 Detaillierte Dokumentation

Für eine umfassende technische Analyse beider Schwachstellen:

DOCUMENTATION.md – Vollständige technische Dokumentation, die Folgendes abdeckt:

  • Detaillierte Schwachstellenanalyse für beide CVEs
  • Erklärungen der Grundursachen
  • Exploitationstechniken mit Beispielen
  • Auswirkungsanalysen
  • Erkennungsstrategien
  • Schritt-für-Schritt-Behebung
  • Best Practices zur Prävention
  • Codebeispiele und PoCs

🛡️ Behebung

Sofort erforderliche Maßnahmen

Beide Schwachstellen sind in denselben Patch-Versionen behoben:

  1. Aktualisieren Sie React auf eine gepatchte Version:

    root@kitploit:~
    npm install [email protected] [email protected]
    # or
    npm install react@latest react-dom@latest
    
  2. Aktualisieren Sie Next.js (falls zutreffend):

    root@kitploit:~
    npm install next@latest
    
  3. Überprüfen Sie die Behebung:

    root@kitploit:~
    npm list react react-dom next
    python scanner/scan.py http://localhost:3000
    

Gepatchte Versionen

PaketVerwundbare VersionenGepatchte Versionen
React19.0.0 - 19.2.219.0.3+, 19.1.4+, 19.2.3+
Next.js 15.1.x< 15.1.415.1.4+
Next.js 15.0.x< 15.0.415.0.4+
Next.js 14.x< 14.2.2414.2.24+

Überprüfung nach dem Patchen

root@kitploit:~
# Run scanner to confirm fixes
cd scanner
python scan.py http://your-patched-app.com

# Expected output:
# [+] CVE-2025-55183: NOT VULNERABLE
# [+] CVE-2025-55184: NOT VULNERABLE

🔒 Sicherheits-Best Practices

Verhindern von CVE-2025-55183 (Quellcode-Offenlegung)

  1. Eingabevalidierung: Validieren Sie stets die Eingaben von Server Actions
  2. Bewahren Sie Geheimnisse niemals im Code auf: Verwenden Sie Umgebungsvariablen
  3. Code-Verschleierung: Erwägen Sie eine Build-Zeit-Verschleierung für sensible Logik
  4. Regelmäßige Audits: Überprüfen Sie Server Actions auf sensible Daten

Verhindern von CVE-2025-55184 (DoS)

  1. Ratenbegrenzung: Implementieren Sie Anforderungsratenbegrenzungen
  2. Timeouts: Legen Sie angemessene Timeouts für alle asynchronen Vorgänge fest
  3. Health Checks: Implementieren Sie ein robustes Gesundheitsmonitoring
  4. Circuit Breaker: Verhindern Sie kaskadierende Fehler

Allgemeine Empfehlungen

  • Halten Sie React und Next.js aktuell
  • Abonnieren Sie Sicherheitshinweise
  • Implementieren Sie eine Web Application Firewall (WAF)
  • Regelmäßige Sicherheitsscans in CI/CD
  • Incident-Response-Plan für sowohl Offenlegung als auch DoS

🤝 Mitwirken

Beiträge sind willkommen! Bereiche für Verbesserungen:

  • Zusätzliche Testfälle
  • Verbesserte Erkennungsmethoden
  • Bessere Exploit-Beispiele
  • Erweiterte Dokumentation

Zögern Sie nicht, einen Pull Request einzureichen.

📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.

🔗 Referenzen

Offizielle Hinweise

  • React Security Blog
  • Vercel Security Bulletin

CVE-Details

  • CVE-2025-55183 (NVD)
  • CVE-2025-55184 (NVD)

Zusätzliche Ressourcen

  • CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
  • CWE-200: Informationsoffenlegung
  • React Server Components Dokumentation

⭐ Unterstützung

Wenn Sie dieses Repository für Ihre Sicherheitsforschung hilfreich finden, ziehen Sie bitte in Betracht, ihm einen Stern zu geben!

📧 Kontakt

  • Issues: GitHub Issues
  • Sicherheit: Bitte melden Sie Schwachstellen verantwortungsbewusst

Tool herunterladen