
एक गंभीर रिमोट कोड एक्जीक्यूशन (RCE) भेद्यता रिएक्ट सर्वर कंपोनेंट्स (RSC) में। इसमें एक यथार्थवादी "लैब एनवायरनमेंट" भी शामिल है जो भेद्यता का सुरक्षित रूप से परीक्षण और समझने के लिए है।
यह रिपॉजिटरी CVE-2025-55182 के लिए एक व्यापक स्कैनर और एक्सप्लॉइट टूल प्रदान करती है, जो React सर्वर कंपोनेंट्स (RSC) में एक गंभीर रिमोट कोड एक्जीक्यूशन (RCE) कमजोरी है। इसमें कमजोरी को सुरक्षित रूप से परीक्षण और समझने के लिए एक यथार्थवादी "लैब वातावरण" भी शामिल है।
यह टूल केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। इस टूल का उपयोग उन सिस्टमों पर न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।
CVE-2025-55182.py: स्कैनिंग और एक्सप्लॉइट के लिए मुख्य Python टूल।server.js: एक कमजोर Node.js सर्वर (React 19.0.0)।index.html: लैब UI (सिस्टम डैशबोर्ड)।flag.txt: कैप्चर-द-फ्लैग लक्ष्य (वेब एक्सेस से सुरक्षित)।Dockerfile: लैब को कंटेनरीकृत करने के लिए।vulnerability.md: CVE का विस्तृत तकनीकी विश्लेषण।कमजोर कंटेनर बनाएं और चलाएं:
docker build -t cve-2025-55182-lab .
docker run -p 3002:3002 cve-2025-55182-lab
लैब तक पहुंचें http://localhost:3002 पर।
Node.js 18+ आवश्यक है।
npm install
npm start
जांचें कि लक्ष्य कमजोर है या नहीं।
python3 CVE-2025-55182.py scan -u http://localhost:3002/formaction
-u <url>: लक्ष्य URL।-f <file>: URL सूची वाली फ़ाइल।लक्ष्य पर एक इंटरैक्टिव शेल खोलें।
python3 CVE-2025-55182.py exploit -u http://localhost:3002/formaction
शेल में आने के बाद, आप ls, whoami, या cat flag.txt जैसे कमांड निष्पादित कर सकते हैं।
लैब में एक प्रतिबंधित क्षेत्र है। फ़ाइल flag.txt सर्वर पर स्थित है लेकिन वेब ब्राउज़र के माध्यम से एक्सेस करने पर 403 Forbidden (सिम्युलेटेड 404) लौटाने के लिए कॉन्फ़िगर की गई है।
लक्ष्य: वेब प्रतिबंध को बायपास करने और flag.txt की सामग्री पढ़ने के लिए एक्सप्लॉइट टूल का उपयोग करें।
मूल कारण, गैजेट चेन और उपचार के बारे में गहन जानकारी के लिए VULNERABILITY.md देखें।