
React2Shell कमजोरियों (CVE-2025-55182 और CVE-2025-66478) का पता लगाने के लिए एक Chrome एक्सटेंशन, जो वेब अनुप्रयोगों में काम करता है।
वेब पेजों पर रिएक्ट सर्वर कंपोनेंट्स (RSC) और नेक्स्ट.जेएस ऐप राउटर फिंगरप्रिंट का पता लगाने के लिए एक क्रोम एक्सटेंशन।
यह एक्सटेंशन केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। इसमें ऐसी कार्यक्षमता शामिल है जिसका उपयोग संभावित सुरक्षा कमजोरियों का परीक्षण करने के लिए किया जा सकता है। इसे केवल उन सिस्टम पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण की स्पष्ट अनुमति है। अनधिकृत उपयोग अवैध और अनैतिक हो सकता है।
Content-Type हेडर की पहचान करता हैRSC युक्त Vary हेडर का पता लगाता हैएक्सटेंशन कई पूरक तकनीकों का उपयोग करता है:
text/x-component प्रतिक्रियाओं का पता लगाता हैwindow.__next_f और अन्य RSC पैटर्न को फ़्लैग करता हैVary हेडर को स्कैन करता हैरिपॉजिटरी को क्लोन करें:
git clone https://github.com/mrknow001/RSC_Detector.git
cd RSC_Detector
क्रोम में एक्सटेंशन लोड करें:
chrome://extensions/ पर जाएँRSC_Detector फ़ोल्डर चुनें
स्क्रीनशॉट एक्सटेंशन को RSC उपयोग का पता लगाते हुए दिखाता है, जिसमें निष्क्रिय संकेतक और सक्रिय प्रोब परिणाम शामिल हैं।
RSC_Detector/
├── manifest.json # एक्सटेंशन कॉन्फ़िगरेशन
├── content.js # मुख्य पहचान तर्क
├── popup.html # पॉपअप यूआई
├── popup.js # पॉपअप तर्क
├── background.js # पृष्ठभूमि वर्कर
├── rules.json # नेटवर्क अनुरोध नियम
├── images/
│ └── img1.png # स्क्रीनशॉट
├── README.md # अंग्रेज़ी दस्तावेज़ीकरण
└── README_cn.md # चीनी दस्तावेज़ीकरण
यह एक्सटेंशन निम्नलिखित की तलाश करता है:
text/x-componentwindow.__next_freact-server-dom-webpackVary: RSCआवश्यक क्रोम अनुमतियाँ:
activeTab — वर्तमान टैब की सामग्री तक पहुँचscripting — पृष्ठों पर स्क्रिप्ट निष्पादित करेंdeclarativeNetRequest — नेटवर्क अनुरोधों का निरीक्षण/संशोधन<all_urls> — सभी साइटों पर पहचान सक्षम करेंयोगदान का स्वागत है। कृपया सुनिश्चित करें कि अपडेट:
यह प्रोजेक्ट केवल शैक्षिक उपयोग के लिए प्रदान किया गया है। जिम्मेदारी से उपयोग करें और सभी लागू कानूनों और विनियमों का पालन करें।
यह उपकरण विशेष रूप से वैध सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए डिज़ाइन किया गया है। किसी भी सिस्टम का परीक्षण करने से पहले आप उचित प्राधिकरण सुनिश्चित करने के लिए जिम्मेदार हैं। लेखक दुरुपयोग के लिए कोई देयता नहीं मानते हैं।
⚠️ केवल अधिकृत सुरक्षा परीक्षण के लिए।