React Server Components रिमोट RCE उपयोग उपकरण एक विशेष सुरक्षा परीक्षण उपकरण है जो React Server Components और Next.js फ्रेमवर्क में रिमोट कोड निष्पादन भेद्यता के लिए लक्षित है। इसमें ग्राफिकल इंटरफेस है और कई हमला मोड और बैच डिटेक्शन क्षमताओं का समर्थन करता है।
⚠️ अस्वीकरण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और CTF प्रतियोगिताओं के लिए है। अवैध हमलों के लिए इसका उपयोग सख्त वर्जित है। इस उपकरण के उपयोग से होने वाले किसी भी परिणाम के लिए उपयोगकर्ता स्वयं जिम्मेदार होगा।
🎯 भेद्यता प्रभावित संस्करण
React Server प्रभावित संस्करण
React Server 19.0.0
React Server 19.0.1 (नोट: कुछ प्रारंभिक पैच पूरी तरह से कवर नहीं करते)
React Server 19.1.* (सभी 19.1.x संस्करण)
React Server 19.2.0
Next.js प्रभावित संस्करण
Next.js v15.0.0 - v15.0.4
Next.js v15.1.0 - v15.1.8
Next.js v15.2.x - v15.5.6
Next.js v16.0.0 - v16.0.6
Next.js v14.3.0-canary.77 और इससे ऊपर Canary संस्करण
अन्य प्रभावित घटक
Dify - AI अनुप्रयोग विकास प्लेटफॉर्म
NextChat - चैट एप्लिकेशन फ्रेमवर्क
प्रभावित संस्करणों पर आधारित React Server Components या Next.js से निर्मित अन्य अनुप्रयोग
नोट: यदि आपका एप्लिकेशन उपरोक्त किसी भी संस्करण का उपयोग करता है, तो तुरंत सुरक्षित संस्करण में अपग्रेड करने या उचित सुरक्षा उपाय करने की सलाह दी जाती है।
✨ विशेषताएं
🎯 मुख्य विशेषताएं
भेद्यता का पता लगाना: लक्ष्य पर React Server Components / Next.js RCE भेद्यता का तेजी से पता लगाएं
कमांड आउटपुट: सिस्टम कमांड को सीधे निष्पादित करें और आउटपुट प्राप्त करें
मेमोरी शेल इंजेक्शन: लक्ष्य सर्वर में स्थायी WebShell इंजेक्ट करें
रिवर्स शेल: लक्ष्य सिस्टम का इंटरैक्टिव शेल प्राप्त करें
बैच स्कैन: कई लक्ष्य URL की बैच जांच करें, कमजोर सिस्टम की तेजी से पहचान करें
🔧 सहायक विशेषताएं
प्रॉक्सी समर्थन: HTTP प्रॉक्सी (जैसे Burp Suite) कॉन्फ़िगर करने का समर्थन, ट्रैफिक विश्लेषण के लिए सुविधाजनक
कस्टम हेडर: कस्टम HTTP हेडर जोड़ें, सरल सुरक्षा को बायपास करें
रीयल-टाइम लॉग: ऑपरेशन लॉग रीयल-टाइम में प्रदर्शित होते हैं, परीक्षण प्रक्रिया को ट्रैक करना आसान
टाइमआउट सेटिंग: अनुरोध टाइमआउट को कस्टमाइज़ करें, विभिन्न नेटवर्क वातावरणों के अनुकूल बनें
🚀 त्वरित आरंभ
पर्यावरण आवश्यकताएं
Java 8 या उच्चतर
Windows / Linux / macOS ऑपरेटिंग सिस्टम
उपकरण स्टार्ट करें
React Server Components 远程RCE.jar फ़ाइल पर डबल-क्लिक करें
या कमांड लाइन के माध्यम से स्टार्ट करें:
root@kitploit:~
java -jar React Server Components 远程RCE.jar
पहली बार स्टार्ट करने पर अस्वीकरण प्रदर्शित होगा, कृपया ध्यानपूर्वक पढ़ें और सहमत होने के बाद ही उपयोग जारी रखें
📋 उपयोग गाइड
1️⃣ बेसिक कॉन्फ़िगरेशन
किसी भी सुविधा का उपयोग करने से पहले बुनियादी जानकारी कॉन्फ़िगर करें:
लक्ष्य URL: परीक्षण के लिए लक्ष्य वेबसाइट का पता दर्ज करें (उदाहरण: http://192.168.1.100:3000)
हमला पथ: एप्लिकेशन का पथ (डिफ़ॉल्ट: /apps, लक्ष्य के अनुसार समायोजित किया जा सकता है)
स्कैन परिणाम देखें, उपकरण भेद्यता वाले लक्ष्यों को चिह्नित करेगा
⚙️ उन्नत कॉन्फ़िगरेशन
HTTP प्रॉक्सी कॉन्फ़िगरेशन
ट्रैफिक को Burp Suite जैसे पैकेट कैप्चर टूल पर रीडायरेक्ट करने के लिए, अनुरोध और प्रतिक्रिया विश्लेषण में सुविधाजनक।
कॉन्फ़िगरेशन चरण:
शीर्ष मेनू "सेटिंग्स" → "प्रॉक्सी सेटिंग्स" पर क्लिक करें
"सक्षम करें" चुनें
प्रॉक्सी होस्ट भरें (उदाहरण: 127.0.0.1)
प्रॉक्सी पोर्ट भरें (उदाहरण: 8080)
"सहेजें" पर क्लिक करें
Burp Suite कॉन्फ़िगरेशन:
सुनिश्चित करें कि Burp Suite का प्रॉक्सी लिसनर शुरू हो
डिफ़ॉल्ट लिसन पता: 127.0.0.1:8080
Burp में उपकरण द्वारा भेजे गए सभी अनुरोधों को इंटरसेप्ट और संशोधित किया जा सकता है
प्रॉक्सी स्थिति जांच:
कॉन्फ़िगरेशन के बाद, इंटरफ़ेस के ऊपरी दाएं कोने में प्रॉक्सी स्थिति प्रदर्शित होगी
हरा रंग सक्षम होने का संकेत देता है, ग्रे रंग कॉन्फ़िगर नहीं होने का
🛡️ सुरक्षा सलाह
केवल अधिकृत वातावरण में उपयोग करें: सुनिश्चित करें कि आपके पास लक्ष्य का परीक्षण करने का स्पष्ट अधिकार है
उत्पादन वातावरण में उपयोग न करें: उत्पादन सिस्टम को नुकसान पहुंचाने से बचें
परीक्षण डेटा की सुरक्षा करें: परीक्षण के दौरान प्राप्त संवेदनशील जानकारी को उचित रूप से सुरक्षित रखें
कानूनों का पालन करें: अनधिकृत पेनिट्रेशन टेस्टिंग कानून का उल्लंघन कर सकती है
CTF प्रतियोगिताओं में उपयोग: यह उपकरण CTF, रेंज जैसे कानूनी वातावरण में उपयोग के लिए उपयुक्त है
❓ सामान्य प्रश्न
Q1: "भेद्यता का पता नहीं लगा" का संकेत मिलता है?
संभावित कारण:
लक्ष्य URL गलत है या सेवा शुरू नहीं हुई है
लक्ष्य पर भेद्यता मौजूद नहीं है
हमला पथ गलत कॉन्फ़िगर किया गया है
नेटवर्क कनेक्टिविटी नहीं है या फ़ायरवॉल द्वारा अवरुद्ध है
समाधान:
जांचें कि लक्ष्य URL सामान्य रूप से एक्सेस किया जा सकता है
हमला पथ पैरामीटर को समायोजित करने का प्रयास करें
नेटवर्क कनेक्शन और प्रॉक्सी सेटिंग्स जांचें
Q2: कमांड निष्पादन का कोई आउटपुट नहीं?
संभावित कारण:
कमांड सफलतापूर्वक निष्पादित हुआ लेकिन कोई आउटपुट नहीं (जैसे कुछ फ़ाइल लिखने वाले कमांड)
लक्ष्य सिस्टम की अनुमतियां सीमित हैं
कमांड सिंटैक्स गलत है
समाधान:
स्पष्ट आउटपुट वाले कमांड निष्पादित करने का प्रयास करें (जैसे id)
कमांड सिंटैक्स की जांच करें
निचले लॉग क्षेत्र में विस्तृत जानकारी देखें
Q3: रिवर्स शेल कनेक्शन विफल रहता है?
संभावित कारण:
लक्ष्य आपके लिसन IP तक नहीं पहुंच सकता
फ़ायरवॉल कनेक्शन को रोकता है
पोर्ट पहले से उपयोग में है
समाधान:
पुष्टि करें कि लिसन सेवा शुरू हो गई है (nc -lvnp पोर्ट)
फ़ायरवॉल सेटिंग्स जांचें, संबंधित पोर्ट की अनुमति दें
सुनिश्चित करें कि IP पता सही भरा गया है (यदि लक्ष्य और आप एक ही आंतरिक नेटवर्क में हैं, तो आंतरिक IP का उपयोग करें)
Q4: विस्तृत अनुरोध और प्रतिक्रिया कैसे देखें?
समाधान:
HTTP प्रॉक्सी (जैसे Burp Suite) कॉन्फ़िगर करें
प्रॉक्सी टूल में पूर्ण HTTP ट्रैफिक देखें
निचला लॉग क्षेत्र भी प्रमुख जानकारी प्रदर्शित करेगा
📞 तकनीकी सहायता
लेखक: CrabSec
संस्करण: v1.0.0
📜 कॉपीराइट नोटिस
यह उपकरण केवल सीखने और अधिकृत सुरक्षा परीक्षण के लिए है। इस उपकरण के उपयोग से होने वाले सभी परिणाम उपयोगकर्ता स्वयं वहन करेंगे, डेवलपर कोई जिम्मेदारी नहीं लेता।
कृपया साइबर सुरक्षा कानून और संबंधित विनियमों का पालन करें, एक नैतिक सुरक्षा शोधकर्ता बनें!