
React2Shell (CVE-2025-55182) भेद्यता का प्रदर्शन और परीक्षण करने के लिए एक परीक्षण सर्वर
हम React2Shell RCE (CVE-2025-55182) पर इसके जारी होने के बाद से शोध कर रहे हैं, और हमने अपने ग्राहकों के साथ इस कमजोरी को रोकने पर काम किया। हम React2Shell CVE-2025-55182 कमजोरी की खोज और परीक्षण के लिए इस परीक्षण सर्वर को ओपन-सोर्स कर रहे हैं। इसका उपयोग सुरक्षा टीमों द्वारा अपनी पहचान क्षमताओं का परीक्षण करने, WAF नियमों को मान्य करने और नियंत्रित वातावरण में शोषण तंत्र को समझने के लिए किया जाना चाहिए।
कमजोरी React Server Components के "Flight" प्रोटोकॉल डिसीरियलाइज़ेशन में मौजूद है। असुरक्षित डिसीरियलाइज़ेशन हमलावर-नियंत्रित डेटा को सर्वर-साइड निष्पादन को प्रभावित करने की अनुमति देता है जब क्राफ्टेड पेलोड संसाधित किए जाते हैं।
CVE-2025-55182 (React2Shell)
प्रभावित संस्करण:
| पैकेज | असुरक्षित | फिक्स्ड |
|---|
| React | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
| Next.js | 15.0.4 - 16.0.6 | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
| react-server-dom-webpack | 19.0.0 - 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
| react-server-dom-turbopack | 19.0.0 - 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
| react-server-dom-parcel | 19.0.0 - 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
यह सर्वर उपयोग करता है: React 19.0.0 और Next.js 15.0.4
प्रभावित फ्रेमवर्क:
cd react2shell-test-server
docker-compose up --build
# Or run in detached mode
docker-compose up -d --build
# View logs
docker-compose logs -f
# Stop the container
docker-compose down
cd react2shell-test-server
npm install
npm run dev
# Production build (also vulnerable)
npm run build
npm start
एप्लिकेशन http://localhost:3000 पर उपलब्ध है
npm install
cd react2shell-test-server
sudo docker build -t react2shell-test-server .
sudo docker run -it --rm -p 3000:3000 react2shell-test-server
React अपडेट करें:
npm update react react-dom react-server-dom-webpack
Next.js अपडेट करें:
npm update next
फिक्स्ड संस्करण:
FullHunt अगली पीढ़ी का आक्रमण सतह प्रबंधन प्लेटफॉर्म है। FullHunt कंपनियों को उनकी सभी आक्रमण सतहों की खोज करने, एक्सपोज़र के लिए उनकी निगरानी करने और नवीनतम सुरक्षा कमजोरियों के लिए लगातार स्कैन करने में सक्षम बनाता है। सब कुछ, एक ही प्लेटफॉर्म में, और भी बहुत कुछ।
FullHunt संगठनों के लिए एक एंटरप्राइज प्लेटफॉर्म प्रदान करता है। FullHunt एंटरप्राइज प्लेटफॉर्म ग्राहकों के लिए विस्तारित स्कैनिंग और क्षमताएं प्रदान करता है। FullHunt एंटरप्राइज प्लेटफॉर्म संगठनों को अपनी बाहरी आक्रमण सतह की बारीकी से निगरानी करने और होने वाले हर एक बदलाव के बारे में विस्तृत अलर्ट प्राप्त करने की अनुमति देता है। दुनिया भर के संगठन अपने निरंतर सुरक्षा और बाहरी आक्रमण सतह सुरक्षा चुनौतियों को हल करने के लिए FullHunt एंटरप्राइज प्लेटफॉर्म का उपयोग करते हैं।
यह प्रोजेक्ट केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। बिना पूर्व आपसी सहमति के लक्ष्यों पर हमला करने के लिए react2shell-test-server का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए कोई देयता नहीं मानते हैं और जिम्मेदार नहीं हैं।
प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।
Mazin Ahmed