Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182 — react CVE-2025-55182 | Kitploit
Tools/GitHubGitHub/tanvirahmedcs/cve-2025-55182
SchwachstellenscannerWeb-SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubtanvirahmedcs/cve-2025-55182

CVE-2025-55182

react CVE-2025-55182

Repository anzeigen
12vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 — Nicht authentifizierte RCE in React Server Components

Schweregrad: Kritisch — CVSS 10.0
CWE: CWE-502 (Deserialisierung nicht vertrauenswürdiger Daten)
Anbieter: Meta (Facebook)
Offengelegt: 3. Dezember 2025


Übersicht

CVE-2025-55182 ist eine nicht authentifizierte Sicherheitslücke zur Remote-Codeausführung (RCE) mit maximalem Schweregrad in React Server Components (RSC), genannt React2Shell. Der Fehler liegt in der Art und Weise, wie React Payloads decodiert, die über das Flight-Protokoll an React-Server-Function-Endpunkte gesendet werden. Ein Angreifer kann eine einzige, speziell präparierte HTTP-POST-Anfrage an einen verwundbaren Server senden und beliebigen Code ausführen – keine Anmeldeinformationen, keine Benutzerinteraktion erforderlich.

Anwendungen, die keine expliziten Server-Function-Endpunkte bereitstellen, sind dennoch anfällig, wenn sie React Server Components unterstützen.


Betroffene Pakete und Versionen

PaketVerwundbare VersionenPatch-Versionen
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1

Betroffene Frameworks (bei Verwendung verwundbarer React-Pakete): Next.js 15.x / 16.x (App Router), React Router, Waku, RedwoodSDK, Parcel RSC, Vite RSC plugin.


CVSS v3.1 Aufschlüsselung

MetrikWert
AngriffsvektorNetwork
AngriffskomplexitätLow
Erforderliche PrivilegienNone
BenutzerinteraktionNone
UmfangChanged
VertraulichkeitHigh
IntegritätHigh
VerfügbarkeitHigh
Gesamtbewertung10.0 (Critical)

Vektorstring: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H


Wie die Sicherheitslücke funktioniert

React Server Components verwenden ein binäres Drahtformat namens Flight-Protokoll, um Komponentenbäume vom Server zum Client zu streamen. Dasselbe Protokoll behandelt Server Functions (früher Server Actions) – aufrufbare Endpunkte, die serialisierte Argumente vom Browser akzeptieren.

Die Sicherheitslücke liegt im Deserialisierer: Wenn React eine Flight-Payload verarbeitet, kann es dazu gebracht werden, beliebige serverseitige Objekte zu instanziieren, was zu vollständiger RCE führt. Da der Flight-Endpunkt standardmäßig verfügbar ist, sobald RSC aktiviert ist, und auf Protokollebene keine Authentifizierung existiert, ist für die Ausnutzung lediglich Netzwerkzugriff auf den Server erforderlich.


Nuclei-Vorlage

Die enthaltene Vorlage CVE-2025-55182.yaml verwendet drei komplementäre Erkennungsmethoden.

Anforderung 1 — Generische RSC-Flight-Endpunkt-Sonde

Sendet ein minimales POST mit Content-Type: text/x-component an den Root-Pfad. Ein verwundbarer (oder erreichbarer) RSC-Server antwortet mit demselben Content-Type und einem Flight-Stream-Body, dessen Zeilen mit alphanumerischen Zeilen-IDs gefolgt von einem Doppelpunkt (z. B. 0:, 1:) oder React-Referenzsiglen ($L, $S, $I, $@) beginnen.

POST / HTTP/1.1
Content-Type: text/x-component
Accept: text/x-component, */*

Übereinstimmungsbedingung: HTTP 200 + text/x-component-Header + Flight-Stream-Regex im Body.

Anforderung 2 — Next.js App Router RSC-Sonde

Next.js signalisiert RSC-Anfragen über den RSC: 1-Header und den ?_rsc=-Abfrageparameter. Diese Anfrage simuliert einen Browser-Prefetch, um zu bestätigen, dass der App-Router-Flight-Endpunkt erreichbar ist.

GET /?_rsc=1 HTTP/1.1
Accept: text/x-component
RSC: 1
Next-Router-State-Tree: %5B%22%22%2C%7B%7D%5D

Übereinstimmungsbedingung: HTTP 200 + text/x-component-Header.

Anforderung 3 — Server-Function (Action)-Endpunkt-Sonde

Sendet eine minimale fehlerhafte Flight-Payload zusammen mit einem Next-Action-Header (dem Mechanismus zur Verwendung von Server Functions). Ein verwundbarer Server versucht, die Payload zu deserialisieren; selbst eine Fehlerantwort, die RSC-spezifische Header enthält, bestätigt die Existenz des Endpunkts.

POST / HTTP/1.1
Content-Type: text/x-component
Next-Action: 0000000000000000000000000000000000000000

Übereinstimmungsbedingung: HTTP 200/400/500 + text/x-component- oder x-action-revalidated-Header.

Dateibasierte (passive) Erkennung

Scannt lokale *.json-Dateien (z. B. package-lock.json, yarn.lock) nach den verwundbaren Paketnamen in Kombination mit einem Versions-Regex, der auf 19.0.0, 19.1.0, 19.1.1 oder 19.2.0 passt. Nützlich für die Überprüfung von Repositorys oder CI-Pipelines ohne Netzwerkverkehr.


Verwendung

Voraussetzungen

  • Nuclei v3.x oder höher
# Install / update Nuclei
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

Aktiver Scan — einzelnes Ziel

nuclei -target CVE-2025-55182.yaml -u https://target.example.com

Aktiver Scan — Liste von Zielen

nuclei -target CVE-2025-55182.yaml -l targets.txt

Passiver Scan — lokales Projektverzeichnis

nuclei -target CVE-2025-55182.yaml -target ./path/to/project

Ausführliche Ausgabe mit JSON-Bericht

nuclei -target CVE-2025-55182.yaml -u https://target.example.com -v -je results.json

Scan mit Ratenbegrenzung (empfohlen für Produktionsziele)

nuclei -target CVE-2025-55182.yaml -u https://target.example.com -rl 10 -timeout 10

Abhilfe

Sofort aktualisieren auf eine gepatchte Version:

# npm
npm install react-server-dom-webpack@latest

# yarn
yarn upgrade react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# pnpm
pnpm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

Mindestsichere Versionen pro Zweig:

ZweigMindestsichere Version
19.0.x19.0.1
19.1.x19.1.2
19.2.x19.2.1

Temporäre Abhilfemaßnahmen (falls eine Aktualisierung nicht sofort möglich ist):

  • Blockieren Sie HTTP-POST-Anfragen an RSC/Flight-Endpunkte auf WAF- oder Reverse-Proxy-Ebene.
  • Deaktivieren Sie React Server Components vollständig, bis ein Patch angewendet werden kann.
  • Stellen Sie eine WAF-Regel bereit, die auf den Inhaltstyp text/x-component bei eingehenden POST-Anfragen abzielt (Google Cloud Armor-Regeln sind für diese CVE öffentlich verfügbar).

Hinweise und Einschränkungen

  • Eine positive Übereinstimmung bei den HTTP-Sonden bestätigt, dass der Flight-Endpunkt erreichbar ist, was ein starker Indikator für eine Verwundbarkeit ist. Die genaue Versionsbestätigung erfordert die Überprüfung von package-lock.json, node_modules oder einer SBOM.
  • Die Vorlage sendet keine schädliche Payload; sie dient nur der Erkennung und kann sicher gegen Produktionssysteme ausgeführt werden.
  • Anwendungen, die keine React Server Components verwenden (nur clientseitige React-Apps), sind nicht betroffen.

Referenzen

  • Offizielles React-Advisory — react.dev
  • GitHub Security Advisory — GHSA-fv66-9v8q-g76r
  • NVD — CVE-2025-55182
  • Zscaler ThreatLabz — React2Shell
  • Google Cloud Blog — Angreifer nutzen React2Shell aus
  • Palo Alto Unit 42 — CVE-2025-55182 Ausnutzung

Haftungsausschluss

Tool herunterladen