Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-55182-scanner — Passiver Schwachstellen-Scanner für CVE-2025-55182 und CVE-2025-66478, der nicht authentifizierte RCE in React Server Components durch Framework-Fingerprinting, Versionsanalyse und RSC-Endpunkt-Probing erkennt. | Kitploit
Tools/GitHubGitHub/xkillbit/cve-2025-55182-scanner
SchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubxkillbit/cve-2025-55182-scanner

cve-2025-55182-scanner

Passiver Schwachstellen-Scanner für CVE-2025-55182 und CVE-2025-66478, der nicht authentifizierte RCE in React Server Components durch Framework-Fingerprinting, Versionsanalyse und RSC-Endpunkt-Probing erkennt.

Repository anzeigen
42vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 / CVE-2025-66478 Schwachstellen-Scanner

Erkennungstool für Remote-Codeausführung im React Server Components Flight Protocol

CVSS Score Disclosure Date License


Zusammenfassung

Dieser Scanner identifiziert Systeme, die möglicherweise anfällig für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js) sind, kritische nicht authentifizierte Remote-Codeausführungsschwachstellen im React Server Components (RSC) „Flight“-Protokoll.

Wichtige Risikofaktoren:

  • CVSS 10.0 – Maximale Schwere
  • Nicht authentifiziert – Kein Login erforderlich
  • Remote – Über Netzwerk ausnutzbar
  • Standardkonfigurationen betroffen
  • Nahezu 100 % Ausnutzungszuverlässigkeit gemeldet

Inhaltsverzeichnis

  1. Schwachstellenübersicht
  2. Funktionsweise des Scanners
  3. Installation
  4. Verwendung
  5. Ergebnisse verstehen
  • Vertrauensstufen
  • Einschränkungen
  • Empfehlungen
  • Referenzen

  • Schwachstellenübersicht

    Was ist CVE-2025-55182?

    Eine kritische unsichere Deserialisierungsschwachstelle in der Server Components-Implementierung von React. Das RSC „Flight“-Protokoll validiert die Struktur und Typen eingehender Payloads nicht ordnungsgemäß, sodass Angreifer schädliche Daten injizieren können, die die serverseitige Ausführung beeinflussen.

    Betroffene Komponenten

    PaketAnfällige VersionenGepatchte Versionen
    react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    Next.js14.3.0-canary.77+, 15.x, 16.0.0-16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

    Betroffene Frameworks

    • Next.js (App Router)
    • React Router (RSC preview)
    • Vite RSC plugin
    • Parcel RSC plugin
    • RedwoodJS (RedwoodSDK)
    • Waku

    Angriffsvektor

    root@kitploit:~
    Attacker → Crafted HTTP POST → RSC Endpoint → Deserialization → RCE
    

    Der Angriff erfordert lediglich eine speziell präparierte HTTP-POST-Anfrage an einen beliebigen Server-Function-Endpunkt. Es ist keine Authentifizierung erforderlich, und Standardkonfigurationen sind anfällig.


    Funktionsweise des Scanners

    Erkennungsmethodik

    Der Scanner verwendet passives Fingerprinting und Protokollprüfung, um potenziell anfällige Systeme zu identifizieren. Er versucht NICHT, eine Ausnutzung durchzuführen.

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                     DETECTION PIPELINE                          │
    ├─────────────────────────────────────────────────────────────────┤
    │                                                                 │
    │  1. Framework Detection                                         │
    │     ├── HTTP Headers (X-Powered-By: Next.js)                   │
    │     ├── Page Source (__NEXT_DATA__, react artifacts)           │
    │     └── Build Manifests                                         │
    │                                                                 │
    │  2. Version Fingerprinting                                      │
    │     ├── Embedded version strings in JS bundles                 │
    │     ├── Package version patterns                                │
    │     └── Build manifest analysis                                 │
    │                                                                 │
    │  3. RSC Endpoint Discovery                                      │
    │     ├── Send RSC headers (RSC: 1, Accept: text/x-component)    │
    │     ├── Analyze response Content-Type                          │
    │     └── Detect Flight protocol markers in response             │
    │                                                                 │
    │  4. Server Actions Probing                                      │
    │     ├── POST request with minimal Flight payload               │
    │     ├── Check for deserialization processing                   │
    │     └── Identify action endpoints                              │
    │                                                                 │
    │  5. Vulnerability Assessment                                    │
    │     ├── Correlate version with known vulnerable ranges         │
    │     ├── Weight RSC endpoint presence                           │
    │     └── Generate confidence-scored verdict                     │
    │                                                                 │
    └─────────────────────────────────────────────────────────────────┘
    

    Technische Erkennungsmethoden

    1. Framework-Erkennung

    IndikatorErkennungsmethodeVertrauensstufe
    X-Powered-By: Next.jsHTTP-Header-InspektionHoch
    __NEXT_DATA__ Script-TagHTML-Quelltext-ParsingHoch
    /_next/ Asset-PfadeHTML-Quelltext-ParsingMittel
    React-HydrierungsmarkierungenHTML-Quelltext-ParsingMittel

    2. RSC-Protokoll-Erkennung

    Das Flight-Protokoll verwendet ein spezifisches Drahtformat:

    root@kitploit:~
    0:["$","div",null,{"children":"Hello"}]
    1:["$","$L1",null,{}]
    2:{"name":"ServerComponent"}
    

    Der Scanner sucht nach:

    • text/x-component Content-Type
    • Chunk-Format: {number}:{payload}
    • Referenzmarkierungen: $, $L, $F, $@, $undefined

    3. Versions-Fingerprinting

    Sucht nach Versionierungsmustern in:

    • JavaScript-Bundles (/_next/static/chunks/)
    • Build-Manifeste
    • Inline-Skripte
    • Paketreferenzen ([email protected])

    Installation

    Voraussetzungen

    • Python 3.8+
    • requests-Bibliothek

    Einrichtung

    root@kitploit:~
    # Clone or download the scanner files
    # Install dependencies
    pip install -r requirements.txt
    
    # Verify installation
    python3 cve-2025-55182-scanner.py --help
    

    Verwendung

    Einfacher Scan

    root@kitploit:~
    # Single target
    python3 cve-2025-55182-scanner.py -t https://example.com
    
    # With verbose output
    python3 cve-2025-55182-scanner.py -t https://example.com -v
    

    Stapel-Scan

    root@kitploit:~
    # Create targets file (one URL per line)
    echo "https://app1.example.com" > targets.txt
    echo "https://app2.example.com" >> targets.txt
    
    # Scan all targets
    python3 cve-2025-55182-scanner.py -f targets.txt -o results.json
    

    Erweiterte Optionen

    root@kitploit:~
    python3 cve-2025-55182-scanner.py -t https://example.com \
        --timeout 15 \
        --threads 10 \
        --user-agent "SecurityAudit/1.0" \
        -v \
        -o scan_results.json
    

    Befehlszeilenoptionen

    OptionBeschreibungStandardwert
    -t, --targetEinzelne Ziel-URL-
    -f, --fileDatei mit Zielliste-
    -o, --outputJSON-Ausgabedatei-
    -v, --verboseDetailierte Beweise anzeigenFalse
    --timeoutAnforderungszeitüberschreitung (Sekunden)10
    --threadsGleichzeitige Threads5
    --verify-sslSSL-Zertifikate überprüfenFalse
    --user-agentBenutzerdefinierter User-AgentMozilla/5.0...
    --no-bannerBanner unterdrückenFalse

    Verwendung des RSC-Analyzer-Moduls

    root@kitploit:~
    python3 rsc_analyzer.py https://example.com 2>/dev/null
    

    Dies bietet eine detaillierte Flight-Protokoll-Analyse und Komponentenaufzählung.


    Ergebnisse verstehen

    Statuskategorien

    StatusBedeutungErforderliche Maßnahme
    🔴 ANFÄLLIGBestätigte anfällige Version erkanntSofort patchen
    🔴 WAHRSCHEINLICH ANFÄLLIGReact 19.x mit RSC, Version im anfälligen BereichDringend patchen
    🟡 MÖGLICHERWEISE ANFÄLLIGRSC-Endpunkte gefunden, Version unbekanntUntersuchen und patchen
    🟢 NICHT ANFÄLLIGGepatchte Version bestätigtAuf Updates achten
    🔵 UNBEKANNTStatus konnte nicht ermittelt werdenManuelle Überprüfung erforderlich
    ⚪ FEHLERScan fehlgeschlagenWiederholen oder manuelle Prüfung

    Beispielausgabe

    root@kitploit:~
    ======================================================================
    Target: https://app.example.com
    Status: VULNERABLE
    Framework: Next.js
    Version: 19.1.0
    RSC Endpoints: /, /_next/data
    
    Evidence:
      - X-Powered-By header: Next.js
      - React version detected: 19.1.0
      - RSC Flight response at / (Content-Type: text/x-component)
      - Flight protocol markers detected at /
    
    Recommendations:
      → CRITICAL: Immediate patching required!
      → Upgrade React to 19.0.1, 19.1.2, or 19.2.1
      → Upgrade Next.js to latest patched version (15.0.5+, 16.0.7)
      → Enable WAF rules to block malicious RSC payloads
      → Monitor for anomalous POST requests to RSC endpoints
    ======================================================================
    

    JSON-Ausgabeformat

    root@kitploit:~
    {
      "target": "https://app.example.com",
      "status": "VULNERABLE",
      "framework": "Next.js",
      "version": "19.1.0",
      "rsc_endpoints": ["/", "/_next/data"],
      "evidence": [
        "X-Powered-By header: Next.js",
        "React version detected: 19.1.0",
        "RSC Flight response at / (Content-Type: text/x-component)"
      ],
      "recommendations": [
        "CRITICAL: Immediate patching required!",
        "Upgrade React to 19.0.1, 19.1.2, or 19.2.1"
      ]
    }
    

    Vertrauensstufen

    Wie sehr sollten Sie den Ergebnissen vertrauen?

    ErgebnistypVertrauensstufeErklärung
    ANFÄLLIG mit VersionHOCH (90%+)Versionszeichenfolge stimmt mit bekannter anfälliger Version überein
    ANFÄLLIG über HeaderHOCH (85%+)X-Powered-By hat anfällige Version offengelegt
    WAHRSCHEINLICH ANFÄLLIGMITTEL-HOCH (70-85%)React 19.x erkannt, RSC aktiv, Version nicht explizit gepatcht
    MÖGLICHERWEISE ANFÄLLIGMITTEL (50-70%)RSC-Endpunkte antworten, aber Version unbekannt
    NICHT ANFÄLLIGHOCH (85%+)Gepatchte Version explizit erkannt
    UNBEKANNTNIEDRIG (<50%)Unzureichende Informationen gesammelt

    Faktoren, die das Vertrauen erhöhen

    ✅ Explizite Versionszeichenfolge in Bundles gefunden
    ✅ X-Powered-By-Header gibt Version preis
    ✅ Mehrere RSC-Indikatoren vorhanden
    ✅ Flight-Protokoll-Antwort bestätigt
    ✅ Server akzeptiert RSC-POST-Anfragen

    Faktoren, die das Vertrauen verringern

    ❌ Keine Versionsinformationen offengelegt
    ❌ WAF/CDN maskiert Antworten
    ❌ Benutzerdefinierte Framework-Implementierung
    ❌ Starke Zwischenspeicherung verhindert Sondierungen
    ❌ Ratenbegrenzung blockiert Erkennung

    Falsch-Positiv-Szenarien

    SzenarioWarum es passiertAbhilfe
    Alte Versionszeichenfolge zwischengespeichertCDN/Build-CacheMehrere Endpunkte prüfen
    RSC nach Update deaktiviertKonfigurationsänderung ohne NeubauBuild-Datum überprüfen
    Nicht standardmäßige RSC-ImplementierungBenutzerdefiniertes FrameworkManuelle Überprüfung

    Falsch-Negativ-Szenarien

    SzenarioWarum es passiertAbhilfe
    Version aus Bundles entferntProduktionsoptimierungBuild-Manifeste prüfen
    WAF blockiert SondierungenSicherheitskontrollenVon erlaubter IP testen
    RSC auf nicht standardmäßigen PfadenBenutzerdefiniertes RoutingPfad-Wortliste erweitern
    SPA ohne SSR-IndikatorenNur-Client-RenderingAPI-Endpunkte prüfen

    Einschränkungen

    Was dieser Scanner nicht kann

    1. Ausnutzbarkeit bestätigen – Der Scanner erkennt Indikatoren, keine tatsächliche Ausnutzung
    2. Alle RSC-Endpunkte erkennen – Benutzerdefiniertes Routing kann Endpunkte verbergen
    3. WAF/CDN umgehen – Aggressives Filtern kann Sondierungen blockieren
    4. Minifizierten Code analysieren – Starke Verschleierung schränkt Versionserkennung ein
    5. Interne Apps bewerten – Erfordert Netzwerkzugriff auf das Ziel

    Umgebungsfaktoren

    FaktorAuswirkung auf Erkennung
    Cloudflare/WAFKann Sondierungen blockieren, Header maskieren
    CDN CachingKann veraltete Versionsinformationen ausliefern
    Load BalancersKann zu verschiedenen App-Versionen weiterleiten
    Kubernetes/ContainersJeder Pod kann sich unterscheiden
    Feature FlagsRSC kann bedingt aktiviert sein

    Empfohlene Validierungsschritte

    Bei kritischen Ergebnissen immer validieren mit:

    1. Package.json-Überprüfung – Tatsächlich installierte Versionen prüfen
    2. Build-Artefakt-Inspektion – Produktions-Bundles untersuchen
    3. Abhängigkeits-Audit – npm audit oder yarn audit
    4. Manuelle Endpunktprüfung – RSC-Verhalten bestätigen

    Empfehlungen

    Falls ANFÄLLIG oder WAHRSCHEINLICH ANFÄLLIG

    Sofortmaßnahmen (0-24 Stunden):

    1. Sofort patchen

      root@kitploit:~
      npm install [email protected] [email protected]
      npm install [email protected]  # or latest patched
      
    2. WAF-Regeln aktivieren – Cloudflare, Akamai und AWS WAF haben Schutzregeln bereitgestellt

    3. Protokolle überwachen auf verdächtige POST-Anfragen an RSC-Endpunkte

    Kurzfristige Maßnahmen (24-72 Stunden):

    1. Zugriffsprotokolle auf Ausnutzungsversuche überprüfen
    2. Ratenbegrenzung für RSC-Endpunkte implementieren
    3. Authentifizierung bei Serveraktionen in Betracht ziehen, falls möglich

    Falls MÖGLICHERWEISE ANFÄLLIG

    1. Manuell React/Next.js-Versionen in package.json überprüfen
    2. Prüfen, ob RSC in der Konfiguration tatsächlich aktiviert ist
    3. Patches als Vorsichtsmaßnahme anwenden
    4. Vollständige Sicherheitsbewertung einplanen

    Falls UNBEKANNT

    1. Überprüfen, ob das Ziel erreichbar ist
    2. Auf WAF/CDN-Störungen prüfen
    3. Manuelles Fingerprinting versuchen
    4. Anwendungsdokumentation prüfen

    Integration in Bewertungs-Workflows

    Für PE-Portfolio-Bewertungen

    root@kitploit:~
    # Batch scan all company assets
    cat domains.txt | while read domain; do
        python3 cve-2025-55182-scanner.py -t "$domain" -o "results_${domain//\//_}.json"
    done
    
    # Aggregate results
    jq -s '[.[] | select(.status == "VULNERABLE" or .status == "LIKELY_VULNERABLE")]' results_*.json > critical_findings.json
    

    CI/CD-Integration

    root@kitploit:~
    # GitHub Actions example
    - name: CVE-2025-55182 Check
      run: |
        python3 cve-2025-55182-scanner.py -t ${{ env.APP_URL }} -o results.json
        if grep -q '"status": "VULNERABLE"' results.json; then
          echo "::error::Critical vulnerability detected!"
          exit 1
        fi
    

    Referenzen

    Offizielle Empfehlungen

    • React Security Advisory
    • Vercel Security Notice
    • NVD - CVE-2025-55182

    Technische Analyse

    • Wiz Research Blog
    • Snyk Advisory
    • Akamai Analysis

    Anbieter-Ressourcen

    • Cloudflare WAF Rules – Automatischer Schutz bereitgestellt
    • Akamai Rapid Rules – Rule 3000976

    Änderungsprotokoll

    VersionDatumÄnderungen
    1.0.02025-12-03Initial release

    Haftungsausschluss

    Dieses Tool wird ausschließlich für autorisierte Sicherheitstests bereitgestellt. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Die Autoren übernehmen keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

    Tool herunterladen