React Server Components रिमोट RCE उपयोग उपकरण
📖 उपकरण परिचय
React Server Components रिमोट RCE उपयोग उपकरण एक विशेष सुरक्षा परीक्षण उपकरण है जो React Server Components और Next.js फ्रेमवर्क में रिमोट कोड निष्पादन भेद्यता के लिए लक्षित है। इसमें ग्राफिकल इंटरफेस है और कई हमला मोड और बैच डिटेक्शन क्षमताओं का समर्थन करता है।
⚠️ अस्वीकरण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और CTF प्रतियोगिताओं के लिए है। अवैध हमलों के लिए इसका उपयोग सख्त वर्जित है। इस उपकरण के उपयोग से होने वाले किसी भी परिणाम के लिए उपयोगकर्ता स्वयं जिम्मेदार होगा।
🎯 भेद्यता प्रभावित संस्करण
React Server प्रभावित संस्करण
- React Server 19.0.0
- React Server 19.0.1 (नोट: कुछ प्रारंभिक पैच पूरी तरह से कवर नहीं करते)
- React Server 19.1.* (सभी 19.1.x संस्करण)
- React Server 19.2.0
Next.js प्रभावित संस्करण
- Next.js v15.0.0 - v15.0.4
- Next.js v15.1.0 - v15.1.8
- Next.js v15.2.x - v15.5.6
- Next.js v16.0.0 - v16.0.6
- Next.js v14.3.0-canary.77 और इससे ऊपर Canary संस्करण
अन्य प्रभावित घटक
- Dify - AI अनुप्रयोग विकास प्लेटफॉर्म
- NextChat - चैट एप्लिकेशन फ्रेमवर्क
- प्रभावित संस्करणों पर आधारित React Server Components या Next.js से निर्मित अन्य अनुप्रयोग
नोट: यदि आपका एप्लिकेशन उपरोक्त किसी भी संस्करण का उपयोग करता है, तो तुरंत सुरक्षित संस्करण में अपग्रेड करने या उचित सुरक्षा उपाय करने की सलाह दी जाती है।
✨ विशेषताएं
🎯 मुख्य विशेषताएं
- भेद्यता का पता लगाना: लक्ष्य पर React Server Components / Next.js RCE भेद्यता का तेजी से पता लगाएं
- कमांड आउटपुट: सिस्टम कमांड को सीधे निष्पादित करें और आउटपुट प्राप्त करें
- मेमोरी शेल इंजेक्शन: लक्ष्य सर्वर में स्थायी WebShell इंजेक्ट करें
- रिवर्स शेल: लक्ष्य सिस्टम का इंटरैक्टिव शेल प्राप्त करें
- बैच स्कैन: कई लक्ष्य URL की बैच जांच करें, कमजोर सिस्टम की तेजी से पहचान करें
🔧 सहायक विशेषताएं
- प्रॉक्सी समर्थन: HTTP प्रॉक्सी (जैसे Burp Suite) कॉन्फ़िगर करने का समर्थन, ट्रैफिक विश्लेषण के लिए सुविधाजनक
- कस्टम हेडर: कस्टम HTTP हेडर जोड़ें, सरल सुरक्षा को बायपास करें
- रीयल-टाइम लॉग: ऑपरेशन लॉग रीयल-टाइम में प्रदर्शित होते हैं, परीक्षण प्रक्रिया को ट्रैक करना आसान
- टाइमआउट सेटिंग: अनुरोध टाइमआउट को कस्टमाइज़ करें, विभिन्न नेटवर्क वातावरणों के अनुकूल बनें
🚀 त्वरित आरंभ
पर्यावरण आवश्यकताएं
- Java 8 या उच्चतर
- Windows / Linux / macOS ऑपरेटिंग सिस्टम
उपकरण स्टार्ट करें
-
React Server Components 远程RCE.jar फ़ाइल पर डबल-क्लिक करें
-
या कमांड लाइन के माध्यम से स्टार्ट करें:
java -jar React Server Components 远程RCE.jar
-
पहली बार स्टार्ट करने पर अस्वीकरण प्रदर्शित होगा, कृपया ध्यानपूर्वक पढ़ें और सहमत होने के बाद ही उपयोग जारी रखें
📋 उपयोग गाइड
1️⃣ बेसिक कॉन्फ़िगरेशन
किसी भी सुविधा का उपयोग करने से पहले बुनियादी जानकारी कॉन्फ़िगर करें:
- लक्ष्य URL: परीक्षण के लिए लक्ष्य वेबसाइट का पता दर्ज करें (उदाहरण:
http://192.168.1.100:3000)
- हमला पथ: एप्लिकेशन का पथ (डिफ़ॉल्ट:
/apps, लक्ष्य के अनुसार समायोजित किया जा सकता है)
- टाइमआउट: अनुरोध टाइमआउट सेकंड (डिफ़ॉल्ट: 30 सेकंड)
- कस्टम हेडर: वैकल्पिक, प्रति पंक्ति एक, प्रारूप
Header-Name: value
2️⃣ भेद्यता का पता लगाना
- लक्ष्य URL और बुनियादी कॉन्फ़िगरेशन भरें
- "भेद्यता का परीक्षण करें" बटन पर क्लिक करें
- परीक्षण परिणाम की प्रतीक्षा करें, उपकरण स्वचालित रूप से यह निर्धारित करेगा कि लक्ष्य पर भेद्यता मौजूद है या नहीं
संकेत: पहले भेद्यता का पता लगाने की सिफारिश की जाती है, लक्ष्य पर भेद्यता की पुष्टि के बाद ही आगे के ऑपरेशन करें।
🎮 हमला मोड का विवरण
मोड एक: कमांड आउटपुट
उपयोग परिदृश्य: सिस्टम कमांड निष्पादित करने और परिणाम देखने की आवश्यकता
उपयोग चरण:
- "कमांड आउटपुट" टैब पर स्विच करें
- कमांड इनपुट बॉक्स में निष्पादित करने के लिए कमांड दर्ज करें (उदाहरण:
whoami, ipconfig, ls -la)
- "कमांड निष्पादित करें" बटन पर क्लिक करें
- निचले टेक्स्ट एरिया में कमांड निष्पादन परिणाम देखें
सामान्य कमांड उदाहरण:
- Windows:
whoami, ipconfig, dir, net user
- Linux:
whoami, ifconfig, ls -la, uname -a
मोड दो: मेमोरी शेल इंजेक्शन
उपयोग परिदृश्य: लक्ष्य सर्वर पर स्थायी बैकडोर छोड़ने की आवश्यकता
उपयोग चरण:
-
"मेमोरी शेल इंजेक्शन" टैब पर स्विच करें
-
मेमोरी शेल एक्सेस पथ सेट करें (उदाहरण: /exec)
-
"मेमोरी शेल इंजेक्ट करें" बटन पर क्लिक करें
-
सफल इंजेक्शन के बाद, निम्नलिखित तरीके से कमांड निष्पादित करें:
एक्सेस करें: http://लक्ष्य-पता/exec?cmd=whoami
उपयोग निर्देश:
- मेमोरी शेल लक्ष्य एप्लिकेशन की मेमोरी में पंजीकृत होता है, डिस्क पर कोई फ़ाइल नहीं छोड़ता
- सर्वर रीबूट के बाद मेमोरी शेल अमान्य हो जाता है
- कमांड निष्पादित करने के लिए URL पैरामीटर
cmd के माध्यम से कमांड पास करें
मोड तीन: रिवर्स शेल
उपयोग परिदृश्य: लक्ष्य सिस्टम का इंटरैक्टिव शेल प्राप्त करने की आवश्यकता
उपयोग चरण:
-
स्थानीय मशीन पर लिसनर शुरू करें (उदाहरण netcat का उपयोग करके):
-
"रिवर्स शेल" टैब पर स्विच करें
-
लिसन IP (आपकी मशीन का IP पता) भरें
-
लिसन पोर्ट (उदाहरण: 4444) भरें
-
"रिवर्स शेल भेजें" बटन पर क्लिक करें
-
netcat विंडो पर वापस जाएं, शेल कनेक्शन की प्रतीक्षा करें
चेतावनी:
- सुनिश्चित करें कि लक्ष्य सर्वर आपके लिसन IP और पोर्ट तक पहुंच सकता है
- फ़ायरवॉल को संबंधित पोर्ट के लिए इनबाउंड कनेक्शन की अनुमति देनी चाहिए
- वास्तविक वातावरण में नेटवर्क नीति प्रतिबंध हो सकते हैं
मोड चार: बैच डिटेक्शन
उपयोग परिदृश्य: कई लक्ष्यों पर भेद्यता की बैच स्कैन करने की आवश्यकता
उपयोग चरण:
- "बैच डिटेक्शन" टैब पर स्विच करें
- टेक्स्ट बॉक्स में लक्ष्य URL सूची दर्ज करें (प्रति पंक्ति एक)
- "स्कैन शुरू करें" बटन पर क्लिक करें
- स्कैन परिणाम देखें, उपकरण भेद्यता वाले लक्ष्यों को चिह्नित करेगा
⚙️ उन्नत कॉन्फ़िगरेशन
HTTP प्रॉक्सी कॉन्फ़िगरेशन
ट्रैफिक को Burp Suite जैसे पैकेट कैप्चर टूल पर रीडायरेक्ट करने के लिए, अनुरोध और प्रतिक्रिया विश्लेषण में सुविधाजनक।
कॉन्फ़िगरेशन चरण:
- शीर्ष मेनू "सेटिंग्स" → "प्रॉक्सी सेटिंग्स" पर क्लिक करें
- "सक्षम करें" चुनें
- प्रॉक्सी होस्ट भरें (उदाहरण:
127.0.0.1)
- प्रॉक्सी पोर्ट भरें (उदाहरण:
8080)
- "सहेजें" पर क्लिक करें
Burp Suite कॉन्फ़िगरेशन:
- सुनिश्चित करें कि Burp Suite का प्रॉक्सी लिसनर शुरू हो
- डिफ़ॉल्ट लिसन पता:
127.0.0.1:8080
- Burp में उपकरण द्वारा भेजे गए सभी अनुरोधों को इंटरसेप्ट और संशोधित किया जा सकता है
प्रॉक्सी स्थिति जांच:
- कॉन्फ़िगरेशन के बाद, इंटरफ़ेस के ऊपरी दाएं कोने में प्रॉक्सी स्थिति प्रदर्शित होगी
- हरा रंग सक्षम होने का संकेत देता है, ग्रे रंग कॉन्फ़िगर नहीं होने का
🛡️ सुरक्षा सलाह
- केवल अधिकृत वातावरण में उपयोग करें: सुनिश्चित करें कि आपके पास लक्ष्य का परीक्षण करने का स्पष्ट अधिकार है
- उत्पादन वातावरण में उपयोग न करें: उत्पादन सिस्टम को नुकसान पहुंचाने से बचें
- परीक्षण डेटा की सुरक्षा करें: परीक्षण के दौरान प्राप्त संवेदनशील जानकारी को उचित रूप से सुरक्षित रखें
- कानूनों का पालन करें: अनधिकृत पेनिट्रेशन टेस्टिंग कानून का उल्लंघन कर सकती है
- CTF प्रतियोगिताओं में उपयोग: यह उपकरण CTF, रेंज जैसे कानूनी वातावरण में उपयोग के लिए उपयुक्त है
❓ सामान्य प्रश्न
Q1: "भेद्यता का पता नहीं लगा" का संकेत मिलता है?
संभावित कारण:
- लक्ष्य URL गलत है या सेवा शुरू नहीं हुई है
- लक्ष्य पर भेद्यता मौजूद नहीं है
- हमला पथ गलत कॉन्फ़िगर किया गया है
- नेटवर्क कनेक्टिविटी नहीं है या फ़ायरवॉल द्वारा अवरुद्ध है
समाधान:
- जांचें कि लक्ष्य URL सामान्य रूप से एक्सेस किया जा सकता है
- हमला पथ पैरामीटर को समायोजित करने का प्रयास करें
- नेटवर्क कनेक्शन और प्रॉक्सी सेटिंग्स जांचें
Q2: कमांड निष्पादन का कोई आउटपुट नहीं?
संभावित कारण:
- कमांड सफलतापूर्वक निष्पादित हुआ लेकिन कोई आउटपुट नहीं (जैसे कुछ फ़ाइल लिखने वाले कमांड)
- लक्ष्य सिस्टम की अनुमतियां सीमित हैं
- कमांड सिंटैक्स गलत है
समाधान:
- स्पष्ट आउटपुट वाले कमांड निष्पादित करने का प्रयास करें (जैसे
id)
- कमांड सिंटैक्स की जांच करें
- निचले लॉग क्षेत्र में विस्तृत जानकारी देखें
Q3: रिवर्स शेल कनेक्शन विफल रहता है?
संभावित कारण:
- लक्ष्य आपके लिसन IP तक नहीं पहुंच सकता
- फ़ायरवॉल कनेक्शन को रोकता है
- पोर्ट पहले से उपयोग में है
समाधान:
- पुष्टि करें कि लिसन सेवा शुरू हो गई है (
nc -lvnp पोर्ट)
- फ़ायरवॉल सेटिंग्स जांचें, संबंधित पोर्ट की अनुमति दें
- सुनिश्चित करें कि IP पता सही भरा गया है (यदि लक्ष्य और आप एक ही आंतरिक नेटवर्क में हैं, तो आंतरिक IP का उपयोग करें)
Q4: विस्तृत अनुरोध और प्रतिक्रिया कैसे देखें?
समाधान:
- HTTP प्रॉक्सी (जैसे Burp Suite) कॉन्फ़िगर करें
- प्रॉक्सी टूल में पूर्ण HTTP ट्रैफिक देखें
- निचला लॉग क्षेत्र भी प्रमुख जानकारी प्रदर्शित करेगा
📞 तकनीकी सहायता
- लेखक: CrabSec
- संस्करण: v1.0.0
📜 कॉपीराइट नोटिस
यह उपकरण केवल सीखने और अधिकृत सुरक्षा परीक्षण के लिए है। इस उपकरण के उपयोग से होने वाले सभी परिणाम उपयोगकर्ता स्वयं वहन करेंगे, डेवलपर कोई जिम्मेदारी नहीं लेता।
कृपया साइबर सुरक्षा कानून और संबंधित विनियमों का पालन करें, एक नैतिक सुरक्षा शोधकर्ता बनें!
आपके परीक्षण में शुभकामनाएं! 🎉