Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell-poc-CVE-2025-55182 — Proof-of-Concept-Exploit für CVE-2025-55182, eine kritische RCE-Sicherheitslücke in Next.js Server Actions. Nutzt unsichere Deserialisierung im React Flight-Protokoll aus, um über Prototyp-Verschmutzung (prototype pollution) und Sandbox-Umgehung (sandbox bypass) beliebige Befehle auszuführen. | Kitploit
Tools/GitHubGitHub/tamagorengs/react2shell-poc-cve-2025-55182
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationLernen & BildungPayload-Entwicklung
GitHubtamagorengs/react2shell-poc-cve-2025-55182

react2shell-poc-CVE-2025-55182

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Proof-of-Concept-Exploit für CVE-2025-55182, eine kritische RCE-Sicherheitslücke in Next.js Server Actions. Nutzt unsichere Deserialisierung im React Flight-Protokoll aus, um über Prototyp-Verschmutzung (prototype pollution) und Sandbox-Umgehung (sandbox bypass) beliebige Befehle auszuführen.

vor 8 MonatenNoch nicht geprüft
Teilen

React2Shell PoC (CVE-2025-55182)

Ein Proof-of-Concept (PoC)-Skript für React2Shell (CVE-2025-55182), eine kritische Schwachstelle zur Remotecodeausführung (RCE), die Next.js-Anwendungen mit Server Actions betrifft.

[!WARNING] Haftungsausschluss: Dieses Tool dient nur zu Bildungs- und autorisierten Testzwecken. Ich übernehme keine Verantwortung für Missbrauch.

Beschreibung

Dieses Skript nutzt eine unsichere Deserialisierungsschwachstelle im „Flight“-Protokoll der React Server Components aus. Es ermöglicht nicht authentifizierten Angreifern, beliebigen JavaScript-Code auf dem Server auszuführen, was zu einer teilweisen Remote Code Execution (RCE) führt.

Funktionen

  • Robuste Payload: Verwendet einen Kompatibilitätscheck, um require zu finden (global.require oder über den Modulkonstruktor), und stellt sicher, dass es auf modernen Node.js-Versionen (v14+) funktioniert.
  • Dynamische Konfiguration: Ziel-URL und Befehl über CLI-Flags angeben.
  • Fehlerbehandlung: Sanfte Behandlung von Verbindungsfehlern.

Installation

  1. Klonen Sie das Repository.
  2. Abhängigkeiten installieren:
root@kitploit:~
pip install -r requirements.txt

Verwendung

root@kitploit:~
python3 react2shell.py -u <TARGET_URL> [-c <COMMAND>]

Beispiele

Benutzeridentität überprüfen:

root@kitploit:~
python3 react2shell.py -u http://127.0.0.1:3000/

Verzeichnisinhalt auflisten:

root@kitploit:~
python3 react2shell.py -u http://127.0.0.1:3000/ -c "ls -la"

Eine sensible Datei lesen:

root@kitploit:~
python3 react2shell.py -u http://127.0.0.1:3000/ -c "cat /etc/passwd"

Technische Analyse

Der Exploit nutzt eine Prototype Pollution- und Insecure Deserialization-Kette innerhalb der Next.js Server Actions-Verarbeitung von React Server Components (RSC).

  1. Einstiegspunkt: Der Next-Action-Header signalisiert dem Server, eine Server Action zu verarbeiten.
  2. Prototype Pollution: Die JSON-Payload injiziert eine bösartige then-Eigenschaft ("$1:__proto__:then"). Dadurch wird der asynchrone Request-Handler des Servers dazu verleitet, die Payload als „Thenable“ (Promise-ähnliches Objekt) zu behandeln.
  3. Code Injection: Wenn der Server versucht, dieses gefälschte Promise aufzulösen, verarbeitet er das _response-Objekt. Das _prefix-Feld wird normalerweise für internes Stream-Buffering verwendet, aber durch Manipulation können wir rohen JavaScript-Code injizieren.
  4. Sandbox-Bypass: In modernen Next.js/Webpack-Umgebungen wird die require-Funktion oft aus dem globalen Scope entfernt, um RCE zu verhindern. Das Skript umgeht dies, indem es die process.mainModule-Prototypkette durchläuft:
    root@kitploit:~
    var require = global.require || global.process.mainModule.constructor._load;
    
    Dadurch wird der interne Modullader abgerufen, sodass wir child_process importieren und Systembefehle ausführen können.
  5. Ausführung und Exfiltration: Der injizierte Code wird synchron ausgeführt (), und die Ausgabe wird als Error-Objekt geworfen. Dieser Fehler wird serialisiert und im HTTP-Response-Body an den Client zurückgegeben, sodass wir die Befehlsausgabe sehen können.

Danksagungen

Dieses Tool wurde mit Unterstützung von Gemini 3 Pro entwickelt.

Tool herunterladen
ArgumentBeschreibungStandard
-u, --urlErforderlich. Die Ziel-URL (z.B. http://localhost:3000/).N/A
-c, --cmdOptional. Der auf dem Server auszuführende Befehl.id
execSync