Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
React2Shell-Scanner — React2Shell स्कैनर (CVE-2025-55182 & CVE-2025-66478) | Kitploit
उपकरण/GitHubGitHub/cymulateresearch/react2shell-scanner
भेद्यता स्कैनरकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubcymulateresearch/react2shell-scanner

React2Shell-Scanner

React2Shell स्कैनर (CVE-2025-55182 & CVE-2025-66478)

रिपॉजिटरी देखें
229 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 और CVE-2025-66478 भेद्यता जाँचकर्ता

CVE-2025-55182 (React) और CVE-2025-66478 (Next.js) से प्रभावित कमजोर React Server Components (RSC) कार्यान्वयनों की पहचान करने के लिए एक गैर-आक्रामक पहचान उपकरण। यह उपकरण किसी भी हानिकारक कोड को निष्पादित किए बिना यह निर्धारित करने के लिए हानिरहित, गैर-दुर्भावनापूर्ण पेलोड का उपयोग करके सक्रिय पहचान करता है कि सर्वर कमजोर है या नहीं।

अवलोकन

CVE-2025-55182 और CVE-2025-66478 React Server Components "Flight" प्रोटोकॉल में महत्वपूर्ण बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन (RCE) भेद्यताएँ हैं। ये भेद्यताएँ निम्न को प्रभावित करती हैं:

  • React: react-server-dom संस्करण 19.0.0, 19.1.0, 19.1.1, और 19.2.0
  • Next.js: संस्करण 14.3.0-canary, 15.x, और 16.x (App Router)

ये भेद्यताएँ RSC पेलोड हैंडलिंग लॉजिक में असुरक्षित डिसीरियलाइज़ेशन के कारण उत्पन्न होती हैं, जिससे हमलावर-नियंत्रित डेटा सर्वर-साइड निष्पादन को प्रभावित कर सकता है। डिफ़ॉल्ट कॉन्फ़िगरेशन कमजोर होते हैं - create-next-app से बनाया गया एक मानक Next.js ऐप बिना किसी कोड परिवर्तन के शोषित किया जा सकता है।

यह कैसे काम करता है

यह उपकरण निम्न द्वारा सक्रिय भेद्यता पहचान करता है:

  1. हानिरहित परीक्षण पेलोड भेजना जो दुर्भावनापूर्ण कोड निष्पादित किए बिना कमजोर कोड पथों को ट्रिगर करते हैं
  • त्रुटि प्रतिक्रियाओं का विश्लेषण उन अद्वितीय हस्ताक्षरों के लिए करना जो बताते हैं कि कमजोर या पैच किया गया कोड पथ प्राप्त हुआ था या नहीं
  • विश्वास स्तर प्रदान करना (HIGH, MEDIUM, LOW) मिले साक्ष्य के आधार पर
  • उपकरण तीन पहचान विधियों का उपयोग करता है:

    • $F प्रकार (सर्वर संदर्भ): loadServerReference कोड पथ का परीक्षण करता है
    • $L प्रकार (लैज़ी): arrayBuffer कोड पथ का परीक्षण करता है
    • assetnote की पहचान विधि

    महत्वपूर्ण: यह उपकरण कोई दुर्भावनापूर्ण कोड निष्पादित नहीं करता है। यह केवल सावधानीपूर्वक तैयार किए गए हानिरहित पेलोड भेजता है जो सर्वर की भेद्यता स्थिति को प्रकट करने वाली त्रुटि प्रतिक्रियाओं को ट्रिगर करने के लिए डिज़ाइन किए गए हैं।

    मूल उपयोग

    root@kitploit:~
    python react2shell_scanner.py --target https://example.com
    

    कस्टम एक्शन ID के साथ

    root@kitploit:~
    python react2shell_scanner.py --target https://example.com --action-id YOUR_ACTION_ID
    

    वर्बोज़ आउटपुट

    root@kitploit:~
    python react2shell_scanner.py --target https://example.com --verbose
    

    कमांड-लाइन तर्क

    तर्कआवश्यकडिफ़ॉल्टविवरण
    --targetहाँ-जाँच करने के लिए लक्ष्य URL (http:// या https:// से शुरू होना चाहिए)
    --action-idनहींc67c4e1a40fcc26b5e3c0d5d17f16786f4244989पेलोड में उपयोग करने के लिए एक्शन ID
    --verbose, -vनहींFalseप्रतिक्रिया निकायों को दिखाने वाला वर्बोज़ आउटपुट सक्षम करें

    उदाहरण आउटपुट

    कमजोर सर्वर

    root@kitploit:~
    [+] CVE-2025-55182 and CVE-2025-66478 Vulnerability Checker
    
    [*] Target:    https://example.com
    [*] Action ID: c67c4e1a40fcc26b5e3c0d5d17f16786f4244989
    
    [*] Test 1: Sending $F (Server Reference) payload...
        Status: 500, Evidence: workers
    [*] Test 2: Sending $L (Lazy) payload...
        Status: 500, Evidence: arraybuffer
    
    [+] Result:
    [!] Status:     LIKELY VULNERABLE
    [!] Confidence: HIGH
    [!] Evidence:   workers
    [!] Details:    Server reached loadServerReference (Flight $F deserialization bypass)
    
    [!] RECOMMENDATION: Upgrade to patched version
    ======================================================================
    

    पैच किया गया सर्वर

    root@kitploit:~
    [+] CVE-2025-55182 and CVE-2025-66478 Vulnerability Checker
    
    [*] Target:    https://example.com
    [*] Action ID: c67c4e1a40fcc26b5e3c0d5d17f16786f4244989
    
    [*] Test 1: Sending $F (Server Reference) payload...
        Status: 500, Evidence: could not find the module
    [*] Test 2: Sending $L (Lazy) payload...
        Status: 500, Evidence: in the react server manifest
    
    [+] Result:
    [+] Status:     LIKELY NOT VULNERABLE
    [+] Confidence: HIGH
    [+] Evidence:   could not find the module
    [+] Details:    Server rejected payload with security error (patched)
    ======================================================================
    

    पहचान पद्धति

    भेद्यता हस्ताक्षर

    उपकरण इन त्रुटि पैटर्नों की तलाश करता है जो भेद्यता का संकेत देते हैं:

    • workers - सर्वर loadServerReference तक पहुँच गया (HIGH विश्वास)
    • arraybuffer - सर्वर $L प्रकार हैंडलर तक पहुँच गया (HIGH विश्वास)
    • cannot read properties of null (reading 'id') - सर्वर null मेटाडेटा के साथ loadServerReference तक पहुँच गया (HIGH विश्वास)
    • entries - सर्वर एक्शन को FormData के बजाय डिसीरियलाइज़्ड ऑब्जेक्ट प्राप्त हुआ (MEDIUM विश्वास)
    • temporary client reference - सर्वर ने $T प्रकार संदर्भ संसाधित किया (MEDIUM विश्वास)

    पैच किए गए हस्ताक्षर

    ये त्रुटि पैटर्न संकेत देते हैं कि सर्वर पैच किया गया है:

    • could not find the module
    • in the react server manifest
    • Invalid server reference
    • Server reference not found
    • Unexpected token
    • is probably a bug in the react server components bundler

    प्रभावित उत्पाद

    उत्पादकमजोर संस्करणपैच किए गए संस्करण
    react-server-dom19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    Next.js14.3.0-canary, 15.x, 16.x (App Router)14.3.0-canary.88, 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

    RSC का उपयोग करने वाले अन्य फ्रेमवर्क भी प्रभावित हो सकते हैं:

    • Vite RSC प्लगइन
    • Parcel RSC प्लगइन
    • React Router RSC पूर्वावलोकन
    • RedwoodSDK
    • Waku

    निवारण

    तत्काल कार्रवाई आवश्यक: पैच किए गए संस्करणों में अपग्रेड करें:

    • React: react-server-dom 19.0.1, 19.1.2, या 19.2.1 में अपग्रेड करें
    • Next.js: नवीनतम पैच किए गए संस्करण में अपग्रेड करें (ऊपर तालिका देखें)
    • अन्य RSC फ्रेमवर्क: बंडल किए गए react-server संस्करणों के संबंध में अपडेट के लिए आधिकारिक चैनल देखें

    सुरक्षा सूचना

    यह उपकरण रक्षात्मक सुरक्षा परीक्षण और भेद्यता आकलन के लिए डिज़ाइन किया गया है। यह केवल हानिरहित पेलोड का उपयोग करता है जो दुर्भावनापूर्ण कोड निष्पादित नहीं करते हैं। हालाँकि:

    • इस उपकरण का उपयोग केवल उन प्रणालियों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास है
    • उपकरण लक्ष्य सर्वर पर त्रुटि लॉग उत्पन्न कर सकता है
    • जिम्मेदारी से और लागू कानूनों तथा विनियमों के अनुसार उपयोग करें

    अस्वीकरण

    यह उपकरण बिना किसी वारंटी के "जैसा है" (as-is) प्रदान किया जाता है। लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं। किसी भी प्रणाली का परीक्षण करने से पहले हमेशा सुनिश्चित करें कि आपके पास उचित प्राधिकरण है।

    टूल डाउनलोड करें