
Erweitertes Sicherheitstest-Tool für die Schwachstellenbewertung von CVE-2025-55182 in Next.js-Anwendungen. Bietet interaktive Shell, Batch-Scanning, WAF-Umgehung und umfassende Berichterstellung.
Fortschrittliches Exploitation-Testwerkzeug für die Bewertung der Sicherheitslücke CVE-2025-55182
Funktionen • Installation • Nutzung • Testumgebung • Rechtliches
R2S (React2Shell) ist ein Sicherheitstestwerkzeug, das Sicherheitsforschern, Entwicklern und Penetrationstestern dabei helfen soll, zu überprüfen, ob ihre Next.js-Anwendungen anfällig für CVE-2025-55182 sind.
CVE-2025-55182 ist eine kritische Sicherheitslücke, die Next.js Server Actions in bestimmten Versionen (z. B. 16.0.5) betrifft. Diese Schwachstelle ermöglicht es Angreifern, durch unsachgemäß gesicherte Server Actions beliebige Befehle auf dem Server auszuführen, was zu Remote Code Execution (RCE) führt.
R2S hilft Ihnen zu überprüfen, ob Ihre Anwendung dieses Problem hat, damit Sie es beheben können, bevor böswillige Akteure es finden.
--windows)⚠️ KRITISCHE WARNUNG: Das --windows-Flag kann dazu führen, dass das Tool die Sicherheitslücke NICHT erkennt, wenn es falsch verwendet wird.
--windows verwenden: Nur wenn Sie zu 100 % sicher sind, dass der Zielserver Windows ist--windows auf einem Linux-Server verwenden, werden die Befehle fehlschlagen, und das Tool kann "nicht anfällig" melden, selbst wenn der Server anfällig ist--windows nicht, es sei denn, Sie wissen, dass der Zielserver Windows istBeispiel:```bash
r2s -u http://linux-server.com -t --windows
r2s -u http://linux-server.com -t
---
## ⚠️ Rechtlicher Haftungsausschluss
**WICHTIG: LESEN SIE DIES, BEVOR SIE DIESES WERKZEUG VERWENDEN**
1. **Dieses Werkzeug ist AUSSCHLIESSLICH für LEGITIME SICHERHEITSTESTS vorgesehen**
- ✅ Testen Sie Ihre eigenen Anwendungen
- ✅ Testen Sie Anwendungen, für die Sie eine schriftliche Erlaubnis haben
- ✅ Bildungszwecke und Sicherheitsforschung
- ❌ **Niemals auf Systemen verwenden, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben**
- ❌ **Niemals für böswillige Zwecke verwenden**
2. **Durch die Nutzung dieses Werkzeugs stimmen Sie Folgendem zu:**
- Sie werden es nur auf Systemen verwenden, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Testgenehmigung haben
- Ihnen ist bewusst, dass unbefugter Zugriff auf Computersysteme illegal ist
- Sie übernehmen die volle Verantwortung für Ihre Handlungen
- Die Autoren sind nicht verantwortlich für jeglichen Missbrauch dieses Werkzeugs
3. **Rechtliche Konsequenzen:**
- Unbefugter Zugriff auf Computersysteme ist in den meisten Ländern eine Straftat
- Ihnen drohen strafrechtliche Anklage, Geldstrafen und Freiheitsentzug
- Holen Sie vor dem Testen immer eine schriftliche Genehmigung ein
4. **Dieses Werkzeug wird "WIE BESEHEN" ohne jegliche Gewährleistung bereitgestellt**
**Wenn Sie unter 18 Jahre alt sind, stellen Sie sicher, dass Sie eine erwachsene Aufsicht und Erlaubnis haben, bevor Sie dieses Werkzeug verwenden.**
---
## ✨ Funktionen
### Kernfunktionen
- 🔍 **Schwachstellenerkennung** - Schnell testen, ob ein Server für CVE-2025-55182 anfällig ist
- 💻 **Interaktive Shell** - Vollständige interaktive Shell-Sitzung über HTTPS mit Befehlsverlauf
- 📁 **Dateioperationen** - Verzeichnisse auflisten, Dateien lesen und Dateien/Archive exportieren
- 🔐 **Geheimnisextraktion** - Versuchen, Anwendungsgeheimnisse zu lesen (.env-Dateien, Konfigurationsdateien)
- 📄 **Codextraktion** - Versuchen, Anwendungsquellcode zu lesen
- 🖥️ **Systeminformationen** - OS-Info, Hostname, Benutzer und Umgebungsvariablen sammeln
### Erweiterte Funktionen
- 🚀 **Auto-Warming-Payloads** - Optimiert Payloads automatisch für beste Ergebnisse
- ⚡ **Parallele Ausführung** - Mehrere Befehle gleichzeitig ausführen
- 🎲 **Payload-Randomisierung** - Erkennung mit dynamischen Payloads umgehen
- 🛠️ **Exploit-Module** - Module im Metasploit-Stil (env_dump, file_search, network_scan, process_list)
- 🔄 **Weiterleitungsbehandlung** - Folgt automatisch HTTP-Weiterleitungen (301, 302, 303, 307, 308)
- 🎨 **Schöne Benutzeroberfläche** - Farbcodierte Ausgabe für einfaches Lesen
- 📊 **Umfassende Berichterstattung** - Berichte automatisch in den Formaten JSON, HTML, TXT mit operationsspezifischen Formatierern speichern
- ⚙️ **Konfigurationssystem** - JSON-basierte Konfiguration mit interaktivem Einstellungsbereich
- 📦 **Exportfunktion** - Einzelne Dateien oder gesamte App-Verzeichnisse als ZIP-Archive exportieren
- 🔒 **WAF-Umgehung** - Mehrere Umgehungstechniken (⚠️ Nicht garantiert – siehe Einschränkungen unten)
### Berichterstattung & Protokollierung
- 📝 **Automatisch Berichte speichern** - Berichte automatisch in `~/.r2s/reports/` mit menschenlesbaren Zeitstempeln speichern
- 📋 **Operationsspezifische Formate** - Verschiedene Berichtsformate für verschiedene Operationen (Shell, Test, Secrets usw.)
- 📜 **Befehlsverlauf** - Dauerhafter Befehlsverlauf, gespeichert in `~/.r2s/history`
- 🔍 **Prüfpfade** - Detaillierte Protokollierung aller Operationen in `~/.r2s/logs/audit.log`
- 🎨 **HTML-Berichte** - Schöne HTML-Berichte mit Dunkel-/Hellmodus, Kopierschaltflächen und Codeblöcken
---
## 📦 Installation
### Option 1: Aus dem Quellcode erstellen (Empfohlen)
1. **Repository klonen:** ```bash
git clone https://github.com/zamdevio/r2s.git
cd r2s
pip install -r requirements.txt
python3 -m react2shell.main --help
r2s --help
---
## 🚀 Schnellstart
### Einfacher Schwachstellentest```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t
# With verbose output for more details
r2s -u http://localhost:3000 -t -v
⚠️ Wichtig: Verwenden Sie --windows nicht, es sei denn, Sie sind sicher, dass das Ziel Windows ist. Die Verwendung von --windows auf einem Linux-Server führt zu falschen Negativmeldungen (das Tool meldet möglicherweise "nicht anfällig", obwohl der Server anfällig ist).
Wir stellen eine sichere Testumgebung unter https://r2s-arena.fly.dev bereit:```bash
r2s -u https://r2s-arena.fly.dev -t
### Lokal testen
Siehe [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) für Anleitungen zum lokalen Ausführen der angreifbaren App.
---
## 📚 Anwendungsbeispiele
### Kurzer Befehlsreferenz