Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react2shell-CVE-2025-55182-full-rce-script — React2Shell खामी (CVE-2025-55182 / CVE-2025-66478) पूर्ण स्क्रिप्ट | Kitploit
उपकरण/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षारिमोट एक्सेस टूल

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

React2Shell खामी (CVE-2025-55182 / CVE-2025-66478) पूर्ण स्क्रिप्ट

रिपॉजिटरी देखें
338 महीने पहलेअभी तक समीक्षित नहीं

Next.js React2Shell (CVE-2025-55182) शोषण उपकरण

प्रमाण-अवधारणा उपकरण जो क्रिटिकल React2Shell भेद्यता (CVE-2025-55182 / CVE-2025-66478) को केवल अधिकृत, स्थानीय परीक्षण वातावरण पर प्रदर्शित करने के लिए है।

⚠️ महत्वपूर्ण चेतावनी: सक्रिय शोषण

यह भेद्यता (CVSS 10.0) उन्नत खतरा अभिनेताओं द्वारा सक्रिय रूप से शोषित की जा रही है। Amazon खुफिया रिपोर्टों के अनुसार, Earth Lamia और Jackpot Panda सहित कई चीन-संबंधित राज्य-प्रायोजित समूहों ने प्रकटीकरण के कुछ घंटों के भीतर सार्वजनिक शोषण को हथियारबंद करना शुरू कर दिया। अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने इसे अपने ज्ञात शोषित भेद्यता (KEV) सूची में जोड़ा है।

  • केवल कानूनी उपयोग: केवल उन प्रणालियों के विरुद्ध उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण है।
  • तत्काल पैचिंग आवश्यक: यदि आप भेद्य हैं, तो आपको तुरंत अपडेट करना होगा। पैचिंग ही एकमात्र निश्चित शमन है।
  • कोई वारंटी नहीं: यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा मूल्यांकन उद्देश्यों के लिए है।

📄 भेद्यता अवलोकन

CVE-2025-55182 (React2Shell) रिएक्ट सर्वर कंपोनेंट्स (RSC) "Flight" प्रोटोकॉल में एक क्रिटिकल, प्री-ऑथेंटिकेशन रिमोट कोड एक्जीक्यूशन (RCE) भेद्यता है। एक अलग पहचानकर्ता, CVE-2025-66478, Next.js के लिए निर्धारित किया गया था, लेकिन तब से इसे CVE-2025-55182 का डुप्लिकेट मानकर अस्वीकार कर दिया गया है, क्योंकि दोनों का मूल कारण एक ही है।

  • मूल कारण: रिएक्ट के सर्वर-साइड पैकेज में असुरक्षित डिसीरियलाइजेशन। Flight प्रोटोकॉल की डिकोडिंग लॉजिक आक्रमणकारी-नियंत्रित पेलोड को ठीक से मान्य करने में विफल रहती है, जिससे प्रोटोटाइप प्रदूषण और सर्वर-साइड निष्पादन पथों पर प्रभाव की अनुमति मिलती है।
  • हमला वेक्टर: अप्रमाणित। हमलावर एकल, विशेष रूप से तैयार HTTP POST अनुरोध को सर्वर एंडपॉइंट पर भेजकर शोषण को ट्रिगर कर सकते हैं।
  • विश्वसनीयता: परीक्षण से पता चला है कि भेद्य, डिफ़ॉल्ट कॉन्फ़िगरेशन के विरुद्ध शोषण की लगभग 100% विश्वसनीयता है।
  • दायरा: कोई एप्लिकेशन भेद्य है यदि वह React सर्वर कंपोनेंट्स (RSC) का समर्थन करता है, भले ही वह स्पष्ट रूप से सर्वर फ़ंक्शन लागू न करता हो।

📖 उपयोग

मूल सिंटैक्स

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

उदाहरण

root@kitploit:~
# विशिष्ट URL को लक्ष्य करें
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 प्रभावित सॉफ़्टवेयर और पैच किए गए संस्करण

यह भेद्यता विशिष्ट React पैकेजों में उत्पन्न होती है, जो उन्हें बंडल करने वाले किसी भी फ्रेमवर्क को प्रभावित करती है।

प्रभावित नहीं: Next.js 13.x, Next.js 14.x स्थिर रिलीज़, पेज राउटर एप्लिकेशन और एज रनटाइम प्रभावित नहीं हैं।

🔬 तकनीकी विवरण और शोषण

Flight प्रोटोकॉल में दोष

RSC Flight प्रोटोकॉल क्लाइंट-सर्वर संचार के लिए डेटा को सीरियलाइज़ करता है। भेद्यता सर्वर पर डिसीरियलाइज़ेशन लॉजिक में निहित है, जो पर्याप्त सत्यापन के बिना आने वाले पेलोड से ऑब्जेक्ट गुणों को असुरक्षित रूप से विस्तारित करता है। यह हमलावर को अनुरोध में दुर्भावनापूर्ण कुंजी (जैसे __proto__ या constructor) इंजेक्ट करने की अनुमति देता है, जिससे प्रोटोटाइप प्रदूषण होता है।

एक बार प्रोटोटाइप श्रृंखला प्रदूषित होने के बाद, सर्वर हमलावर-प्रभावित निष्पादन पथों का अनुसरण करता है। इसे सर्वर विशेषाधिकारों के साथ मनमाना JavaScript कोड निष्पादित करने के लिए जोड़ा जा सकता है, जिससे पूर्ण रिमोट कोड एक्जीक्यूशन (RCE) हो जाता है।

शोषण के बाद की गतिविधि

सुरक्षा शोधकर्ताओं ने सफल शोषण देखा है जो निम्नलिखित की ओर ले जाता है:

  • क्रेडेंशियल हार्वेस्टिंग: क्लाउड क्रेडेंशियल (जैसे, .aws/credentials से) की पहचान और निष्कासन के प्रयास।
  • क्रिप्टोकरेंसी माइनिंग: XMRig जैसे माइनर्स का परिनियोजन।
  • मैलवेयर परिनियोजन: Sliver C2 फ्रेमवर्क जैसे फ्रेमवर्क की स्थापना।

🛡️ शमन और प्रतिक्रिया

1. तत्काल पैचिंग (प्राथमिक समाधान)

पैचिंग अनिवार्य है और भेद्यता को पूरी तरह से समाप्त करने का एकमात्र तरीका है। भेद्य कोड पथ को अक्षम करने के लिए कोई कॉन्फ़िगरेशन सेटिंग नहीं है।

root@kitploit:~
# Next.js उपयोगकर्ताओं के लिए, अपनी रिलीज़ लाइन में नवीनतम पैच किए गए संस्करण में अपग्रेड करें।
# उदाहरण: यदि आप Next.js 15.5.x पर हैं:
npm install [email protected]

# यह भी सुनिश्चित करें कि React निर्भरताएँ अपडेट की गई हैं:
npm install react@latest react-dom@latest

सत्यापित करें कि आपकी package-lock.json या yarn.lock फ़ाइलें पैच किए गए react-server-dom-* पैकेज संस्करणों (19.0.1, 19.1.2, या 19.2.1) को दर्शाती हैं।

2. अंतरिम सुरक्षा (WAF नियम)

पैचिंग के दौरान, शोषण प्रयासों को ब्लॉक करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) नियम तैनात करें:

  • AWS WAF: प्रबंधित नियम समूह AWSManagedRulesKnownBadInputsRuleSet (v1.24+) में इस CVE के लिए नियम शामिल हैं।
  • Google Cloud Armor: एक पूर्व-कॉन्फ़िगर cve-canary नियम उपलब्ध है।
  • Palo Alto Networks: Snort जैसे उत्पादों के लिए हस्ताक्षर उपलब्ध हैं।

नोट: WAF नियम एक अस्थायी, अपूर्ण शमन है। वे पैच करने की आवश्यकता को प्रतिस्थापित नहीं करते।

3. समझौता संकेतक (IOC)

शोषण प्रयासों के इन संकेतों के लिए लॉग की समीक्षा करें:

  • नेटवर्क: next-action या rsc-action-id हेडर वाले POST अनुरोध। अनुरोध निकाय में $@ या "status":"resolved_model" जैसे पैटर्न शामिल हैं।
  • होस्ट: Node.js प्रक्रियाओं द्वारा कमांडों का अप्रत्याशित निष्पादन (whoami, id, uname), /etc/passwd का पढ़ना, या /tmp/ (जैसे, pwned.txt) पर फ़ाइल लिखना।

⚖️ कानून, नैतिकता और जिम्मेदार प्रकटीकरण

यह उपकरण CVSS 10.0 (अधिकतम गंभीरता) स्कोर वाली एक भेद्यता प्रदर्शित करता है जो सक्रिय, राज्य-प्रायोजित शोषण के अंतर्गत है।

  • प्राधिकरण आवश्यक है: परीक्षण आपके स्वामित्व और नियंत्रण वाले वातावरण (जैसे, लोकलहोस्ट, पृथक प्रयोगशालाएँ) तक सीमित होना चाहिए। अनधिकृत परीक्षण अवैध है।
  • जिम्मेदार प्रकटीकरण: यदि आप एक भेद्य तृतीय-पक्ष प्रणाली की खोज करते हैं, तो उसका शोषण न करें। अपने निष्कर्षों का दस्तावेजीकरण करें और उन्हें सिस्टम स्वामी को जिम्मेदारी से प्रकट करें।
  • उद्देश्य: यह उपकरण शिक्षा, अधिकृत पेनिट्रेशन परीक्षण और सुरक्षा पेशेवरों को पैचिंग को प्राथमिकता देने के लिए खतरे को समझने में मदद करने के लिए है।

🔗 संदर्भ और श्रेय

  • आधिकारिक Next.js सलाह (CVE-2025-66478)
  • खोज: Lachlan Davidson, जिन्होंने भेद्यता की खोज की और जिम्मेदारी से प्रकट किया।
  • खतरा खुफिया: AWS, Wiz और अन्य टीमें जंगली शोषण पर नज़र रख रही हैं।

याद रखें: यह उपकरण प्रदर्शित करता है कि पैच करना अत्यावश्यक क्यों है। इस ज्ञान का उपयोग सुरक्षा में सुधार करने और सिस्टम की रक्षा करने के लिए करें, उनसे समझौता करने के लिए नहीं। सुनिश्चित करें कि आपकी सभी निर्भरताएँ ऊपर सूचीबद्ध पैच किए गए संस्करणों में अपडेट की गई हैं।

टूल डाउनलोड करें
घटकप्रभावित संस्करणपैच किए गए संस्करणटिप्पणियाँ
React पैकेज
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1अपस्ट्रीम दोष का स्रोत।
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 and later
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7प्राथमिक प्रभावित फ्रेमवर्क।
अन्य फ्रेमवर्कReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC Pluginपैच किए गए React पैकेज (>19.0.1, 19.1.2, 19.2.1) का उपयोग करने वाले संस्करणों में अपडेट करें।यदि प्रभावित React पैकेजों का उपयोग कर रहे हैं तो भेद्य।