Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-55182-scanner — Passiver Schwachstellen-Scanner für CVE-2025-55182 und CVE-2025-66478, der nicht authentifizierte RCE in React Server Components durch Framework-Fingerprinting, Versionsanalyse und RSC-Endpunkt-Probing erkennt. | Kitploit
Tools/GitHubGitHub/xkillbit/cve-2025-55182-scanner
SchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubxkillbit/cve-2025-55182-scanner

cve-2025-55182-scanner

Passiver Schwachstellen-Scanner für CVE-2025-55182 und CVE-2025-66478, der nicht authentifizierte RCE in React Server Components durch Framework-Fingerprinting, Versionsanalyse und RSC-Endpunkt-Probing erkennt.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
4vor 8 MonatenNoch nicht geprüft

CVE-2025-55182 / CVE-2025-66478 Schwachstellen-Scanner

Erkennungstool für Remote-Codeausführung im React Server Components Flight Protocol

CVSS Score Disclosure Date License


Zusammenfassung

Dieser Scanner identifiziert Systeme, die möglicherweise anfällig für CVE-2025-55182 (React) und CVE-2025-66478 (Next.js) sind, kritische nicht authentifizierte Remote-Codeausführungsschwachstellen im React Server Components (RSC) „Flight“-Protokoll.

Wichtige Risikofaktoren:

  • CVSS 10.0 – Maximale Schwere
  • Nicht authentifiziert – Kein Login erforderlich
  • Remote – Über Netzwerk ausnutzbar
  • Standardkonfigurationen betroffen
  • Nahezu 100 % Ausnutzungszuverlässigkeit gemeldet

Inhaltsverzeichnis

  1. Schwachstellenübersicht
  2. Funktionsweise des Scanners
  3. Installation
  4. Verwendung
  5. Ergebnisse verstehen
  6. Vertrauensstufen
  7. Einschränkungen
  8. Empfehlungen
  9. Referenzen

Schwachstellenübersicht

Was ist CVE-2025-55182?

Eine kritische unsichere Deserialisierungsschwachstelle in der Server Components-Implementierung von React. Das RSC „Flight“-Protokoll validiert die Struktur und Typen eingehender Payloads nicht ordnungsgemäß, sodass Angreifer schädliche Daten injizieren können, die die serverseitige Ausführung beeinflussen.

Betroffene Komponenten

Betroffene Frameworks

  • Next.js (App Router)
  • React Router (RSC preview)
  • Vite RSC plugin
  • Parcel RSC plugin
  • RedwoodJS (RedwoodSDK)
  • Waku

Angriffsvektor

root@kitploit:~
Attacker → Crafted HTTP POST → RSC Endpoint → Deserialization → RCE

Der Angriff erfordert lediglich eine speziell präparierte HTTP-POST-Anfrage an einen beliebigen Server-Function-Endpunkt. Es ist keine Authentifizierung erforderlich, und Standardkonfigurationen sind anfällig.


Funktionsweise des Scanners

Erkennungsmethodik

Der Scanner verwendet passives Fingerprinting und Protokollprüfung, um potenziell anfällige Systeme zu identifizieren. Er versucht NICHT, eine Ausnutzung durchzuführen.

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                     DETECTION PIPELINE                          │
├─────────────────────────────────────────────────────────────────┤
│                                                                 │
│  1. Framework Detection                                         │
│     ├── HTTP Headers (X-Powered-By: Next.js)                   │
│     ├── Page Source (__NEXT_DATA__, react artifacts)           │
│     └── Build Manifests                                         │
│                                                                 │
│  2. Version Fingerprinting                                      │
│     ├── Embedded version strings in JS bundles                 │
│     ├── Package version patterns                                │
│     └── Build manifest analysis                                 │
│                                                                 │
│  3. RSC Endpoint Discovery                                      │
│     ├── Send RSC headers (RSC: 1, Accept: text/x-component)    │
│     ├── Analyze response Content-Type                          │
│     └── Detect Flight protocol markers in response             │
│                                                                 │
│  4. Server Actions Probing                                      │
│     ├── POST request with minimal Flight payload               │
│     ├── Check for deserialization processing                   │
│     └── Identify action endpoints                              │
│                                                                 │
│  5. Vulnerability Assessment                                    │
│     ├── Correlate version with known vulnerable ranges         │
│     ├── Weight RSC endpoint presence                           │
│     └── Generate confidence-scored verdict                     │
│                                                                 │
└─────────────────────────────────────────────────────────────────┘

Technische Erkennungsmethoden

1. Framework-Erkennung

2. RSC-Protokoll-Erkennung

Das Flight-Protokoll verwendet ein spezifisches Drahtformat:

root@kitploit:~
0:["$","div",null,{"children":"Hello"}]
1:["$","$L1",null,{}]
2:{"name":"ServerComponent"}

Der Scanner sucht nach:

  • text/x-component Content-Type
  • Chunk-Format: {number}:{payload}
  • Referenzmarkierungen: $, $L, $F, $@, $undefined

3. Versions-Fingerprinting

Sucht nach Versionierungsmustern in:

  • JavaScript-Bundles (/_next/static/chunks/)
  • Build-Manifeste
  • Inline-Skripte
  • Paketreferenzen ([email protected])

Installation

Voraussetzungen

  • Python 3.8+
  • requests-Bibliothek

Einrichtung

root@kitploit:~
# Clone or download the scanner files
# Install dependencies
pip install -r requirements.txt

# Verify installation
python3 cve-2025-55182-scanner.py --help

Verwendung

Einfacher Scan

root@kitploit:~
# Single target
python3 cve-2025-55182-scanner.py -t https://example.com

# With verbose output
python3 cve-2025-55182-scanner.py -t https://example.com -v

Stapel-Scan

root@kitploit:~
# Create targets file (one URL per line)
echo "https://app1.example.com" > targets.txt
echo "https://app2.example.com" >> targets.txt

# Scan all targets
python3 cve-2025-55182-scanner.py -f targets.txt -o results.json

Erweiterte Optionen

root@kitploit:~
python3 cve-2025-55182-scanner.py -t https://example.com \
    --timeout 15 \
    --threads 10 \
    --user-agent "SecurityAudit/1.0" \
    -v \
    -o scan_results.json

Befehlszeilenoptionen

Verwendung des RSC-Analyzer-Moduls

root@kitploit:~
python3 rsc_analyzer.py https://example.com 2>/dev/null

Dies bietet eine detaillierte Flight-Protokoll-Analyse und Komponentenaufzählung.


Ergebnisse verstehen

Statuskategorien

Beispielausgabe

root@kitploit:~
======================================================================
Target: https://app.example.com
Status: VULNERABLE
Framework: Next.js
Version: 19.1.0
RSC Endpoints: /, /_next/data

Evidence:
  - X-Powered-By header: Next.js
  - React version detected: 19.1.0
  - RSC Flight response at / (Content-Type: text/x-component)
  - Flight protocol markers detected at /

Recommendations:
  → CRITICAL: Immediate patching required!
  → Upgrade React to 19.0.1, 19.1.2, or 19.2.1
  → Upgrade Next.js to latest patched version (15.0.5+, 16.0.7)
  → Enable WAF rules to block malicious RSC payloads
  → Monitor for anomalous POST requests to RSC endpoints
======================================================================

JSON-Ausgabeformat

root@kitploit:~
{
  "target": "https://app.example.com",
  "status": "VULNERABLE",
  "framework": "Next.js",
  "version": "19.1.0",
  "rsc_endpoints": ["/", "/_next/data"],
  "evidence": [
    "X-Powered-By header: Next.js",
    "React version detected: 19.1.0",
    "RSC Flight response at / (Content-Type: text/x-component)"
  ],
  "recommendations": [
    "CRITICAL: Immediate patching required!",
    "Upgrade React to 19.0.1, 19.1.2, or 19.2.1"
  ]
}

Vertrauensstufen

Wie sehr sollten Sie den Ergebnissen vertrauen?

Faktoren, die das Vertrauen erhöhen

✅ Explizite Versionszeichenfolge in Bundles gefunden
✅ X-Powered-By-Header gibt Version preis
✅ Mehrere RSC-Indikatoren vorhanden
✅ Flight-Protokoll-Antwort bestätigt
✅ Server akzeptiert RSC-POST-Anfragen

Faktoren, die das Vertrauen verringern

❌ Keine Versionsinformationen offengelegt
❌ WAF/CDN maskiert Antworten
❌ Benutzerdefinierte Framework-Implementierung
❌ Starke Zwischenspeicherung verhindert Sondierungen
❌ Ratenbegrenzung blockiert Erkennung

Falsch-Positiv-Szenarien

SzenarioWarum es passiertAbhilfe
Alte Versionszeichenfolge zwischengespeichertCDN/Build-CacheMehrere Endpunkte prüfen
RSC nach Update deaktiviertKonfigurationsänderung ohne Neubau

Falsch-Negativ-Szenarien


Einschränkungen

Was dieser Scanner nicht kann

  1. Ausnutzbarkeit bestätigen – Der Scanner erkennt Indikatoren, keine tatsächliche Ausnutzung
  2. Alle RSC-Endpunkte erkennen – Benutzerdefiniertes Routing kann Endpunkte verbergen
  3. WAF/CDN umgehen – Aggressives Filtern kann Sondierungen blockieren
  4. Minifizierten Code analysieren – Starke Verschleierung schränkt Versionserkennung ein
  5. Interne Apps bewerten – Erfordert Netzwerkzugriff auf das Ziel

Umgebungsfaktoren

FaktorAuswirkung auf Erkennung
Cloudflare/WAFKann Sondierungen blockieren, Header maskieren

Empfohlene Validierungsschritte

Bei kritischen Ergebnissen immer validieren mit:

  1. Package.json-Überprüfung – Tatsächlich installierte Versionen prüfen
  2. Build-Artefakt-Inspektion – Produktions-Bundles untersuchen
  3. Abhängigkeits-Audit – npm audit oder yarn audit
  4. Manuelle Endpunktprüfung – RSC-Verhalten bestätigen

Empfehlungen

Falls ANFÄLLIG oder WAHRSCHEINLICH ANFÄLLIG

Sofortmaßnahmen (0-24 Stunden):

  1. Sofort patchen

    root@kitploit:~
    npm install [email protected] [email protected]
    npm install [email protected]  # or latest patched
    
  2. WAF-Regeln aktivieren – Cloudflare, Akamai und AWS WAF haben Schutzregeln bereitgestellt

  3. Protokolle überwachen auf verdächtige POST-Anfragen an RSC-Endpunkte

Kurzfristige Maßnahmen (24-72 Stunden):

  1. Zugriffsprotokolle auf Ausnutzungsversuche überprüfen
  2. Ratenbegrenzung für RSC-Endpunkte implementieren
  3. Authentifizierung bei Serveraktionen in Betracht ziehen, falls möglich

Falls MÖGLICHERWEISE ANFÄLLIG

  1. Manuell React/Next.js-Versionen in package.json überprüfen
  2. Prüfen, ob RSC in der Konfiguration tatsächlich aktiviert ist
  3. Patches als Vorsichtsmaßnahme anwenden
  4. Vollständige Sicherheitsbewertung einplanen

Falls UNBEKANNT

  1. Überprüfen, ob das Ziel erreichbar ist
  2. Auf WAF/CDN-Störungen prüfen
  3. Manuelles Fingerprinting versuchen
  4. Anwendungsdokumentation prüfen

Integration in Bewertungs-Workflows

Für PE-Portfolio-Bewertungen

root@kitploit:~
# Batch scan all company assets
cat domains.txt | while read domain; do
    python3 cve-2025-55182-scanner.py -t "$domain" -o "results_${domain//\//_}.json"
done

# Aggregate results
jq -s '[.[] | select(.status == "VULNERABLE" or .status == "LIKELY_VULNERABLE")]' results_*.json > critical_findings.json

CI/CD-Integration

root@kitploit:~
# GitHub Actions example
- name: CVE-2025-55182 Check
  run: |
    python3 cve-2025-55182-scanner.py -t ${{ env.APP_URL }} -o results.json
    if grep -q '"status": "VULNERABLE"' results.json; then
      echo "::error::Critical vulnerability detected!"
      exit 1
    fi

Referenzen

Offizielle Empfehlungen

  • React Security Advisory
  • Vercel Security Notice
  • NVD - CVE-2025-55182

Technische Analyse

  • Wiz Research Blog
  • Snyk Advisory
  • Akamai Analysis

Anbieter-Ressourcen

  • Cloudflare WAF Rules – Automatischer Schutz bereitgestellt
  • Akamai Rapid Rules – Rule 3000976

Änderungsprotokoll

VersionDatumÄnderungen
1.0.02025-12-03Initial release

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests bereitgestellt. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Die Autoren übernehmen keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

Tool herunterladen
PaketAnfällige VersionenGepatchte Versionen
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
Next.js14.3.0-canary.77+, 15.x, 16.0.0-16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
IndikatorErkennungsmethodeVertrauensstufe
X-Powered-By: Next.jsHTTP-Header-InspektionHoch
__NEXT_DATA__ Script-TagHTML-Quelltext-ParsingHoch
/_next/ Asset-PfadeHTML-Quelltext-ParsingMittel
React-HydrierungsmarkierungenHTML-Quelltext-ParsingMittel
OptionBeschreibungStandardwert
-t, --targetEinzelne Ziel-URL-
-f, --fileDatei mit Zielliste-
-o, --outputJSON-Ausgabedatei-
-v, --verboseDetailierte Beweise anzeigenFalse
--timeoutAnforderungszeitüberschreitung (Sekunden)10
--threadsGleichzeitige Threads5
--verify-sslSSL-Zertifikate überprüfenFalse
--user-agentBenutzerdefinierter User-AgentMozilla/5.0...
--no-bannerBanner unterdrückenFalse
StatusBedeutungErforderliche Maßnahme
🔴 ANFÄLLIGBestätigte anfällige Version erkanntSofort patchen
🔴 WAHRSCHEINLICH ANFÄLLIGReact 19.x mit RSC, Version im anfälligen BereichDringend patchen
🟡 MÖGLICHERWEISE ANFÄLLIGRSC-Endpunkte gefunden, Version unbekanntUntersuchen und patchen
🟢 NICHT ANFÄLLIGGepatchte Version bestätigtAuf Updates achten
🔵 UNBEKANNTStatus konnte nicht ermittelt werdenManuelle Überprüfung erforderlich
⚪ FEHLERScan fehlgeschlagenWiederholen oder manuelle Prüfung
ErgebnistypVertrauensstufeErklärung
ANFÄLLIG mit VersionHOCH (90%+)Versionszeichenfolge stimmt mit bekannter anfälliger Version überein
ANFÄLLIG über HeaderHOCH (85%+)X-Powered-By hat anfällige Version offengelegt
WAHRSCHEINLICH ANFÄLLIGMITTEL-HOCH (70-85%)React 19.x erkannt, RSC aktiv, Version nicht explizit gepatcht
MÖGLICHERWEISE ANFÄLLIGMITTEL (50-70%)RSC-Endpunkte antworten, aber Version unbekannt
NICHT ANFÄLLIGHOCH (85%+)Gepatchte Version explizit erkannt
UNBEKANNTNIEDRIG (<50%)Unzureichende Informationen gesammelt
Build-Datum überprüfen
Nicht standardmäßige RSC-ImplementierungBenutzerdefiniertes FrameworkManuelle Überprüfung
SzenarioWarum es passiertAbhilfe
Version aus Bundles entferntProduktionsoptimierungBuild-Manifeste prüfen
WAF blockiert SondierungenSicherheitskontrollenVon erlaubter IP testen
RSC auf nicht standardmäßigen PfadenBenutzerdefiniertes RoutingPfad-Wortliste erweitern
SPA ohne SSR-IndikatorenNur-Client-RenderingAPI-Endpunkte prüfen
CDN CachingKann veraltete Versionsinformationen ausliefern
Load BalancersKann zu verschiedenen App-Versionen weiterleiten
Kubernetes/ContainersJeder Pod kann sich unterscheiden
Feature FlagsRSC kann bedingt aktiviert sein