Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182 — This project provides a fully functional demonstration of CVE-2025-55182 (React2Shell) - a critical Remote Code Execution vulnerability in React Server Components and Next.js. | Kitploit
Tools/GitHubGitHub/subhdotsol/cve-2025-55182
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRemote Access ToolPayload Development
GitHubsubhdotsol/cve-2025-55182

CVE-2025-55182

This project provides a fully functional demonstration of CVE-2025-55182 (React2Shell) - a critical Remote Code Execution vulnerability in React Server Components and Next.js.

2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2025-55182 (React2Shell) Exploit-Kit

🎯 Vollständige funktionierende Exploit-Demonstration

Dieses Projekt bietet eine voll funktionsfähige Demonstration von CVE-2025-55182 (React2Shell) – einer kritischen Sicherheitslücke zur Remote-Codeausführung in React Server Components und Next.js.

Status: ✅ FUNKTIONIERT – Erzielt tatsächliche Befehlsausführung auf verwundbaren Servern

🚀 Enthaltene Komponenten

Funktionsfähiges Exploit-Binary

  • Sprache: Go 1.25.5
  • Binary: CVE-2025-55182 (7,8 MB kompilierte ausführbare Datei)
  • Funktionen:
    • Interaktive RCE-Shell auf verwundbaren Next.js-Servern
    • Integrierte Dateioperationen (cat, vi, touch, echo, rm)
    • Befehlsausführung mit Ausgabeanalyse
    • Lesen, Schreiben und Bearbeiten von Dateien

Verwundbarer Testserver

  • Next.js: 15.0.1 (absichtlich verwundbar)
  • React: 19.0.0 (absichtlich verwundbar)
  • Server-Aktionen: Aktiviert
  • Port: http://localhost:3001

🎥 Demo

📥 Demo-Video herunterladen (5,6 MB) – Klicken zum Herunterladen und Ansehen des Exploits in Aktion

Was die Demo zeigt:

  • Starten des verwundbaren Next.js-Servers
  • Ausführung des CVE-2025-55182-Exploits
  • Interaktive Shell mit Befehlsausführung
  • Dateioperationen (cat, vi, touch, rm)
  • Lesen sensibler Dateien (package.json, .env)

✨ Schnellstart

1. Verwundbaren Server starten

root@kitploit:~
cd exploited-server
npm run dev
# Server startet auf http://localhost:3001

2. Exploit ausführen

root@kitploit:~
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182

# Bei Eingabeaufforderung:
Target: localhost:3001

3. Befehle ausführen

Grundlegende Befehle:

root@kitploit:~
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname

Dateioperationen:

root@kitploit:~
subh@rce $ touch hello.txt
[+] Erstellt: hello.txt

subh@rce $ vi hello.txt
[i] Neuen Inhalt eingeben (geben Sie 'EOF' in einer eigenen Zeile ein, um abzuschließen):
Hallo Welt!
EOF
[+] Datei gespeichert: hello.txt

subh@rce $ cat hello.txt
Hallo Welt!

subh@rce $ echo "Neuer Inhalt" > hello.txt
[+] Datei geschrieben

subh@rce $ rm hello.txt
[+] Entfernt: hello.txt

Systeminformationen:

root@kitploit:~
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux

Beenden:

root@kitploit:~
subh@rce $ exit

📋 CVE-2025-55182 Details

  • CVE-ID: CVE-2025-55182
  • Name: React2Shell
  • CVSS-Score: 10,0 (Kritisch)
  • Typ: Nicht authentifizierte Remote-Codeausführung
  • Angriffsvektor: Netzwerk
  • Betroffen: React 19.0.0–19.2.0, Next.js 15.x–16.x mit Server-Aktionen

🎓 Pädagogischer Wert

Dieses Projekt demonstriert:

✅ Echte Ausnutzung – Tatsächliche funktionsfähige RCE auf verwundbaren Systemen ✅ Sicherheitsforschung – Verständnis von Schwachstellen moderner Web-Frameworks ✅ Go-Entwicklung – Kompilieren und Verwenden von Sicherheitstools ✅ Schwachstellenanalyse – CVE-Forschung und Exploit-Techniken ✅ Verantwortungsvolle Offenlegung – Ethische Sicherheitstestpraktiken

🏗️ Projektstruktur

root@kitploit:~
react-2-shell-demo/
├── CVE-2025-55182           # Kompiliertes Go-Exploit-Binary
├── main.go                  # Go-Quellcode
├── exploited-server/        # Verwundbare Next.js-App
│   ├── app/
│   │   ├── actions.ts       # Server-Aktionen (verwundbar)
│   │   └── page.tsx         # Warnungs-UI
│   └── package.json         # Next 15.0.1, React 19.0.0
└── *.md                     # Dokumentation

🎯 Funktionsweise

Die Schwachstelle

CVE-2025-55182 nutzt unsichere Deserialisierung in React Server Components aus:

  1. Angriffsvektor: Bösartiger HTTP-POST mit manipulierten Multipart-Payloads
  2. Ausnutzung: Prototyp-Verschmutzung über __proto__
  3. Auslöser: Gefälschte Chunks, die den Function()-Konstruktor aufrufen
  4. Ergebnis: Beliebige Codeausführung im Node.js-Kontext

Der Exploit-Ablauf

root@kitploit:~
1. Multipart-Payload mit bösartigen Chunks erstellen
2. An Next.js Server-Actions-Endpunkt senden
3. Prototyp-Verschmutzung über __proto__:then auslösen
4. Function()-Konstruktor mit Befehl aufrufen
5. Code ausführen und Ausgabe über Weiterleitung zurückgeben
6. Ergebnis aus X-Action-Redirect-Header parsen

⚠️ Sicherheitswarnung

KRITISCHE HINWEISE:

  • ⛔ Verwundbarer Server ist ABSICHTLICH – Nicht dem Internet aussetzen
  • ⛔ Nur für autorisierte Tests verwenden – Illegal ohne Erlaubnis
  • ⛔ Für Bildungszwecke – Sicherheitsforschung und Lernen
  • ⛔ Ethische Nutzung erforderlich – Verantwortungsvolle Offenlegung beachten

📚 Dokumentation

  • README.md – Diese Datei
  • GO_EXPLOIT_USAGE.md – Detaillierte Exploit-Nutzung
  • VULNERABLE_SERVER.md – Server-Einrichtungsanleitung
  • EXPLOITATION_GUIDE.md – Technischer Tiefgang
  • USAGE.md – Nutzungsbeispiele und Befehle

🔧 Voraussetzungen

  • Go: 1.25+ (zum Kompilieren aus dem Quellcode)
  • Node.js: 18+ (zum Ausführen des verwundbaren Servers)
  • npm: Aktuelle Version
  • Betriebssystem: macOS, Linux oder Windows

🎯 Test-Workflow

  1. ✅ Verwundbaren Server einrichten (npm run dev in exploited-server)
  2. ✅ Exploit-Binary ausführen (./CVE-2025-55182)
  3. ✅ Ziel eingeben (localhost:3001)
  4. ✅ Interaktive Shell erhalten (subh@rce $)
  5. ✅ Befehle ausführen (whoami, ls, cat, usw.)
  6. ✅ Beenden (exit-Befehl)

🌟 Wichtige Errungenschaften

Dieses Projekt demonstriert erfolgreich:

  • ✅ Funktionsfähigen RCE-Exploit gegen CVE-2025-55182
  • ✅ Interaktive Befehlsshell auf verwundbaren Servern
  • ✅ Vollständigen Exploit-Workflow von der Einrichtung bis zur Ausführung
  • ✅ Pädagogische Sicherheitsforschung mit echten Tools
  • ✅ Verantwortungsvolles Sicherheitstesten in kontrollierter Umgebung

🛡️ Abhilfemaßnahmen

Für Produktionssysteme:

  1. Sofort auf gepatchte Versionen aktualisieren:

    • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+, 16.0.7+
    • React: 19.0.1+, 19.1.2+, 19.2.1+
  2. Geheimnisse rotieren, wenn sie vor dem 4. Dezember 2025 offengelegt wurden

  3. Protokolle überwachen auf verdächtige Server-Actions-Aktivitäten

  4. Anwendungen prüfen, die Server Components verwenden

📖 Mehr erfahren

  • CVE-2025-55182 Offizieller Eintrag
  • Next.js Sicherheitshinweis
  • Wiz Research: React2Shell

👨‍💻 Autor

@subhdotsol – Für Bildungs- und Sicherheitsforschungszwecke

📜 Lizenz

Dieser Code dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken.


Denken Sie daran: Holen Sie immer die entsprechende Genehmigung ein, bevor Sie testen. Nutzen Sie es verantwortungsvoll! 🔒

Tool herunterladen