Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
r2s — Erweitertes Sicherheitstest-Tool für die Schwachstellenbewertung von CVE-2025-55182 in Next.js-Anwendungen. Bietet interaktive Shell, Batch-Scanning, WAF-Umgehung und umfassende Berichterstellung. | Kitploit
Tools/GitHubGitHub/zamdevio/r2s
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationInformationsbeschaffungWAF-UmgehungPenetrationstestsCommand and Control
GitHubzamdevio/r2s

r2s

Erweitertes Sicherheitstest-Tool für die Schwachstellenbewertung von CVE-2025-55182 in Next.js-Anwendungen. Bietet interaktive Shell, Batch-Scanning, WAF-Umgehung und umfassende Berichterstellung.

218vor 9 MonatenNoch nicht geprüft
Repository anzeigenWebseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell (R2S) - CVE-2025-55182 Testwerkzeug

R2S Banner Python Lizenz

Fortschrittliches Exploitation-Testwerkzeug für die Bewertung der Sicherheitslücke CVE-2025-55182

Funktionen • Installation • Nutzung • Testumgebung • Rechtliches


📖 Was ist R2S?

R2S (React2Shell) ist ein Sicherheitstestwerkzeug, das Sicherheitsforschern, Entwicklern und Penetrationstestern dabei helfen soll, zu überprüfen, ob ihre Next.js-Anwendungen anfällig für CVE-2025-55182 sind.

Verständnis von CVE-2025-55182

CVE-2025-55182 ist eine kritische Sicherheitslücke, die Next.js Server Actions in bestimmten Versionen (z. B. 16.0.5) betrifft. Diese Schwachstelle ermöglicht es Angreifern, durch unsachgemäß gesicherte Server Actions beliebige Befehle auf dem Server auszuführen, was zu Remote Code Execution (RCE) führt.

R2S hilft Ihnen zu überprüfen, ob Ihre Anwendung dieses Problem hat, damit Sie es beheben können, bevor böswillige Akteure es finden.


⚠️ Wichtige Hinweise

Windows-Befehlsflag (--windows)

⚠️ KRITISCHE WARNUNG: Das --windows-Flag kann dazu führen, dass das Tool die Sicherheitslücke NICHT erkennt, wenn es falsch verwendet wird.

  • Standardverhalten: Das Tool verwendet Unix/Linux-Befehle (die meisten Next.js-Server laufen auf Linux)
  • Wann --windows verwenden: Nur wenn Sie zu 100 % sicher sind, dass der Zielserver Windows ist
  • Was passiert bei falscher Verwendung: Wenn Sie --windows auf einem Linux-Server verwenden, werden die Befehle fehlschlagen, und das Tool kann "nicht anfällig" melden, selbst wenn der Server anfällig ist
  • Best Practice: Lassen Sie das Tool die Plattform automatisch erkennen, oder verwenden Sie --windows nicht, es sei denn, Sie wissen, dass der Zielserver Windows ist

Beispiel:```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

---

## ⚠️ Rechtlicher Haftungsausschluss

**WICHTIG: LESEN SIE DIES, BEVOR SIE DIESES WERKZEUG VERWENDEN**

1. **Dieses Werkzeug ist AUSSCHLIESSLICH für LEGITIME SICHERHEITSTESTS vorgesehen**
   - ✅ Testen Sie Ihre eigenen Anwendungen
   - ✅ Testen Sie Anwendungen, für die Sie eine schriftliche Erlaubnis haben
   - ✅ Bildungszwecke und Sicherheitsforschung
   - ❌ **Niemals auf Systemen verwenden, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben**
   - ❌ **Niemals für böswillige Zwecke verwenden**

2. **Durch die Nutzung dieses Werkzeugs stimmen Sie Folgendem zu:**
   - Sie werden es nur auf Systemen verwenden, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Testgenehmigung haben
   - Ihnen ist bewusst, dass unbefugter Zugriff auf Computersysteme illegal ist
   - Sie übernehmen die volle Verantwortung für Ihre Handlungen
   - Die Autoren sind nicht verantwortlich für jeglichen Missbrauch dieses Werkzeugs

3. **Rechtliche Konsequenzen:**
   - Unbefugter Zugriff auf Computersysteme ist in den meisten Ländern eine Straftat
   - Ihnen drohen strafrechtliche Anklage, Geldstrafen und Freiheitsentzug
   - Holen Sie vor dem Testen immer eine schriftliche Genehmigung ein

4. **Dieses Werkzeug wird "WIE BESEHEN" ohne jegliche Gewährleistung bereitgestellt**

**Wenn Sie unter 18 Jahre alt sind, stellen Sie sicher, dass Sie eine erwachsene Aufsicht und Erlaubnis haben, bevor Sie dieses Werkzeug verwenden.**

---

## ✨ Funktionen

### Kernfunktionen
- 🔍 **Schwachstellenerkennung** - Schnell testen, ob ein Server für CVE-2025-55182 anfällig ist
- 💻 **Interaktive Shell** - Vollständige interaktive Shell-Sitzung über HTTPS mit Befehlsverlauf
- 📁 **Dateioperationen** - Verzeichnisse auflisten, Dateien lesen und Dateien/Archive exportieren
- 🔐 **Geheimnisextraktion** - Versuchen, Anwendungsgeheimnisse zu lesen (.env-Dateien, Konfigurationsdateien)
- 📄 **Codextraktion** - Versuchen, Anwendungsquellcode zu lesen
- 🖥️ **Systeminformationen** - OS-Info, Hostname, Benutzer und Umgebungsvariablen sammeln

### Erweiterte Funktionen
- 🚀 **Auto-Warming-Payloads** - Optimiert Payloads automatisch für beste Ergebnisse
- ⚡ **Parallele Ausführung** - Mehrere Befehle gleichzeitig ausführen
- 🎲 **Payload-Randomisierung** - Erkennung mit dynamischen Payloads umgehen
- 🛠️ **Exploit-Module** - Module im Metasploit-Stil (env_dump, file_search, network_scan, process_list)
- 🔄 **Weiterleitungsbehandlung** - Folgt automatisch HTTP-Weiterleitungen (301, 302, 303, 307, 308)
- 🎨 **Schöne Benutzeroberfläche** - Farbcodierte Ausgabe für einfaches Lesen
- 📊 **Umfassende Berichterstattung** - Berichte automatisch in den Formaten JSON, HTML, TXT mit operationsspezifischen Formatierern speichern
- ⚙️ **Konfigurationssystem** - JSON-basierte Konfiguration mit interaktivem Einstellungsbereich
- 📦 **Exportfunktion** - Einzelne Dateien oder gesamte App-Verzeichnisse als ZIP-Archive exportieren
- 🔒 **WAF-Umgehung** - Mehrere Umgehungstechniken (⚠️ Nicht garantiert – siehe Einschränkungen unten)

### Berichterstattung & Protokollierung
- 📝 **Automatisch Berichte speichern** - Berichte automatisch in `~/.r2s/reports/` mit menschenlesbaren Zeitstempeln speichern
- 📋 **Operationsspezifische Formate** - Verschiedene Berichtsformate für verschiedene Operationen (Shell, Test, Secrets usw.)
- 📜 **Befehlsverlauf** - Dauerhafter Befehlsverlauf, gespeichert in `~/.r2s/history`
- 🔍 **Prüfpfade** - Detaillierte Protokollierung aller Operationen in `~/.r2s/logs/audit.log`
- 🎨 **HTML-Berichte** - Schöne HTML-Berichte mit Dunkel-/Hellmodus, Kopierschaltflächen und Codeblöcken

---

## 📦 Installation

### Option 1: Aus dem Quellcode erstellen (Empfohlen)

1. **Repository klonen:**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. Abhängigkeiten installieren: ```bash pip install -r requirements.txt
  2. Erstellen Sie die eigenständige Binärdatei: ```bash ./build.sh
  3. Ins System installieren (optional): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
  4. Build-Artefakte bereinigen (optional): ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup

Option 2: Python-Skript direkt verwenden```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

---
## 🚀 Schnellstart

### Einfacher Schwachstellentest```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ Wichtig: Verwenden Sie --windows nicht, es sei denn, Sie sind sicher, dass das Ziel Windows ist. Die Verwendung von --windows auf einem Linux-Server führt zu falschen Negativmeldungen (das Tool meldet möglicherweise "nicht anfällig", obwohl der Server anfällig ist).

Test mit Online-Demo

Wir stellen eine sichere Testumgebung unter https://r2s-arena.fly.dev bereit:```bash

Test the online demo

r2s -u https://r2s-arena.fly.dev -t

### Lokal testen

Siehe [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) für Anleitungen zum lokalen Ausführen der angreifbaren App.

---

## 📚 Anwendungsbeispiele

### Kurzer Befehlsreferenz
Tool herunterladen