Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
React-Server-Components-RCE — React Server Components 远程代码执行漏洞(CVE-2025-55182) | Kitploit
उपकरण/GitHubGitHub/gelukcrab/react-server-components-rce
Vulnerability ScannersExploitationShellcodeWeb Application ExploitationPost-ExploitationCTFPenetration TestingCommand and ControlLearning & Education

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
Remote Access Tool
Payload Development
GitHubgelukcrab/react-server-components-rce

React-Server-Components-RCE

React Server Components 远程代码执行漏洞(CVE-2025-55182)

रिपॉजिटरी देखें
108 महीने पहलेअभी तक समीक्षित नहीं

React Server Components रिमोट RCE उपयोग उपकरण

📖 उपकरण परिचय

React Server Components रिमोट RCE उपयोग उपकरण एक विशेष सुरक्षा परीक्षण उपकरण है जो React Server Components और Next.js फ्रेमवर्क में रिमोट कोड निष्पादन भेद्यता के लिए लक्षित है। इसमें ग्राफिकल इंटरफेस है और कई हमला मोड और बैच डिटेक्शन क्षमताओं का समर्थन करता है।

⚠️ अस्वीकरण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और CTF प्रतियोगिताओं के लिए है। अवैध हमलों के लिए इसका उपयोग सख्त वर्जित है। इस उपकरण के उपयोग से होने वाले किसी भी परिणाम के लिए उपयोगकर्ता स्वयं जिम्मेदार होगा।


🎯 भेद्यता प्रभावित संस्करण

React Server प्रभावित संस्करण

  • React Server 19.0.0
  • React Server 19.0.1 (नोट: कुछ प्रारंभिक पैच पूरी तरह से कवर नहीं करते)
  • React Server 19.1.* (सभी 19.1.x संस्करण)
  • React Server 19.2.0

Next.js प्रभावित संस्करण

  • Next.js v15.0.0 - v15.0.4
  • Next.js v15.1.0 - v15.1.8
  • Next.js v15.2.x - v15.5.6
  • Next.js v16.0.0 - v16.0.6
  • Next.js v14.3.0-canary.77 और इससे ऊपर Canary संस्करण

अन्य प्रभावित घटक

  • Dify - AI अनुप्रयोग विकास प्लेटफॉर्म
  • NextChat - चैट एप्लिकेशन फ्रेमवर्क
  • प्रभावित संस्करणों पर आधारित React Server Components या Next.js से निर्मित अन्य अनुप्रयोग

नोट: यदि आपका एप्लिकेशन उपरोक्त किसी भी संस्करण का उपयोग करता है, तो तुरंत सुरक्षित संस्करण में अपग्रेड करने या उचित सुरक्षा उपाय करने की सलाह दी जाती है।


✨ विशेषताएं

🎯 मुख्य विशेषताएं

  • भेद्यता का पता लगाना: लक्ष्य पर React Server Components / Next.js RCE भेद्यता का तेजी से पता लगाएं
  • कमांड आउटपुट: सिस्टम कमांड को सीधे निष्पादित करें और आउटपुट प्राप्त करें
  • मेमोरी शेल इंजेक्शन: लक्ष्य सर्वर में स्थायी WebShell इंजेक्ट करें
  • रिवर्स शेल: लक्ष्य सिस्टम का इंटरैक्टिव शेल प्राप्त करें
  • बैच स्कैन: कई लक्ष्य URL की बैच जांच करें, कमजोर सिस्टम की तेजी से पहचान करें

🔧 सहायक विशेषताएं

  • प्रॉक्सी समर्थन: HTTP प्रॉक्सी (जैसे Burp Suite) कॉन्फ़िगर करने का समर्थन, ट्रैफिक विश्लेषण के लिए सुविधाजनक
  • कस्टम हेडर: कस्टम HTTP हेडर जोड़ें, सरल सुरक्षा को बायपास करें
  • रीयल-टाइम लॉग: ऑपरेशन लॉग रीयल-टाइम में प्रदर्शित होते हैं, परीक्षण प्रक्रिया को ट्रैक करना आसान
  • टाइमआउट सेटिंग: अनुरोध टाइमआउट को कस्टमाइज़ करें, विभिन्न नेटवर्क वातावरणों के अनुकूल बनें

🚀 त्वरित आरंभ

पर्यावरण आवश्यकताएं

  • Java 8 या उच्चतर
  • Windows / Linux / macOS ऑपरेटिंग सिस्टम

उपकरण स्टार्ट करें

  1. React Server Components 远程RCE.jar फ़ाइल पर डबल-क्लिक करें

  2. या कमांड लाइन के माध्यम से स्टार्ट करें:

    root@kitploit:~
    java -jar React Server Components 远程RCE.jar
    
  3. पहली बार स्टार्ट करने पर अस्वीकरण प्रदर्शित होगा, कृपया ध्यानपूर्वक पढ़ें और सहमत होने के बाद ही उपयोग जारी रखें


📋 उपयोग गाइड

1️⃣ बेसिक कॉन्फ़िगरेशन

किसी भी सुविधा का उपयोग करने से पहले बुनियादी जानकारी कॉन्फ़िगर करें:

  • लक्ष्य URL: परीक्षण के लिए लक्ष्य वेबसाइट का पता दर्ज करें (उदाहरण: http://192.168.1.100:3000)
  • हमला पथ: एप्लिकेशन का पथ (डिफ़ॉल्ट: /apps, लक्ष्य के अनुसार समायोजित किया जा सकता है)
  • टाइमआउट: अनुरोध टाइमआउट सेकंड (डिफ़ॉल्ट: 30 सेकंड)
  • कस्टम हेडर: वैकल्पिक, प्रति पंक्ति एक, प्रारूप Header-Name: value

2️⃣ भेद्यता का पता लगाना

  1. लक्ष्य URL और बुनियादी कॉन्फ़िगरेशन भरें
  2. "भेद्यता का परीक्षण करें" बटन पर क्लिक करें
  3. परीक्षण परिणाम की प्रतीक्षा करें, उपकरण स्वचालित रूप से यह निर्धारित करेगा कि लक्ष्य पर भेद्यता मौजूद है या नहीं

संकेत: पहले भेद्यता का पता लगाने की सिफारिश की जाती है, लक्ष्य पर भेद्यता की पुष्टि के बाद ही आगे के ऑपरेशन करें।


🎮 हमला मोड का विवरण

मोड एक: कमांड आउटपुट

उपयोग परिदृश्य: सिस्टम कमांड निष्पादित करने और परिणाम देखने की आवश्यकता

उपयोग चरण:

  1. "कमांड आउटपुट" टैब पर स्विच करें
  2. कमांड इनपुट बॉक्स में निष्पादित करने के लिए कमांड दर्ज करें (उदाहरण: whoami, ipconfig, ls -la)
  3. "कमांड निष्पादित करें" बटन पर क्लिक करें
  4. निचले टेक्स्ट एरिया में कमांड निष्पादन परिणाम देखें

सामान्य कमांड उदाहरण:

  • Windows: whoami, ipconfig, dir, net user
  • Linux: whoami, ifconfig, ls -la, uname -a

मोड दो: मेमोरी शेल इंजेक्शन

उपयोग परिदृश्य: लक्ष्य सर्वर पर स्थायी बैकडोर छोड़ने की आवश्यकता

उपयोग चरण:

  1. "मेमोरी शेल इंजेक्शन" टैब पर स्विच करें

  2. मेमोरी शेल एक्सेस पथ सेट करें (उदाहरण: /exec)

  3. "मेमोरी शेल इंजेक्ट करें" बटन पर क्लिक करें

  4. सफल इंजेक्शन के बाद, निम्नलिखित तरीके से कमांड निष्पादित करें:

    root@kitploit:~
    एक्सेस करें: http://लक्ष्य-पता/exec?cmd=whoami
    

उपयोग निर्देश:

  • मेमोरी शेल लक्ष्य एप्लिकेशन की मेमोरी में पंजीकृत होता है, डिस्क पर कोई फ़ाइल नहीं छोड़ता
  • सर्वर रीबूट के बाद मेमोरी शेल अमान्य हो जाता है
  • कमांड निष्पादित करने के लिए URL पैरामीटर cmd के माध्यम से कमांड पास करें

मोड तीन: रिवर्स शेल

उपयोग परिदृश्य: लक्ष्य सिस्टम का इंटरैक्टिव शेल प्राप्त करने की आवश्यकता

उपयोग चरण:

  1. स्थानीय मशीन पर लिसनर शुरू करें (उदाहरण netcat का उपयोग करके):

    root@kitploit:~
    nc -lvnp 4444
    
  2. "रिवर्स शेल" टैब पर स्विच करें

  3. लिसन IP (आपकी मशीन का IP पता) भरें

  4. लिसन पोर्ट (उदाहरण: 4444) भरें

  5. "रिवर्स शेल भेजें" बटन पर क्लिक करें

  6. netcat विंडो पर वापस जाएं, शेल कनेक्शन की प्रतीक्षा करें

चेतावनी:

  • सुनिश्चित करें कि लक्ष्य सर्वर आपके लिसन IP और पोर्ट तक पहुंच सकता है
  • फ़ायरवॉल को संबंधित पोर्ट के लिए इनबाउंड कनेक्शन की अनुमति देनी चाहिए
  • वास्तविक वातावरण में नेटवर्क नीति प्रतिबंध हो सकते हैं

मोड चार: बैच डिटेक्शन

उपयोग परिदृश्य: कई लक्ष्यों पर भेद्यता की बैच स्कैन करने की आवश्यकता

उपयोग चरण:

  1. "बैच डिटेक्शन" टैब पर स्विच करें
  2. टेक्स्ट बॉक्स में लक्ष्य URL सूची दर्ज करें (प्रति पंक्ति एक)
  3. "स्कैन शुरू करें" बटन पर क्लिक करें
  4. स्कैन परिणाम देखें, उपकरण भेद्यता वाले लक्ष्यों को चिह्नित करेगा

⚙️ उन्नत कॉन्फ़िगरेशन

HTTP प्रॉक्सी कॉन्फ़िगरेशन

ट्रैफिक को Burp Suite जैसे पैकेट कैप्चर टूल पर रीडायरेक्ट करने के लिए, अनुरोध और प्रतिक्रिया विश्लेषण में सुविधाजनक।

कॉन्फ़िगरेशन चरण:

  1. शीर्ष मेनू "सेटिंग्स" → "प्रॉक्सी सेटिंग्स" पर क्लिक करें
  2. "सक्षम करें" चुनें
  3. प्रॉक्सी होस्ट भरें (उदाहरण: 127.0.0.1)
  4. प्रॉक्सी पोर्ट भरें (उदाहरण: 8080)
  5. "सहेजें" पर क्लिक करें

Burp Suite कॉन्फ़िगरेशन:

  • सुनिश्चित करें कि Burp Suite का प्रॉक्सी लिसनर शुरू हो
  • डिफ़ॉल्ट लिसन पता: 127.0.0.1:8080
  • Burp में उपकरण द्वारा भेजे गए सभी अनुरोधों को इंटरसेप्ट और संशोधित किया जा सकता है

प्रॉक्सी स्थिति जांच:

  • कॉन्फ़िगरेशन के बाद, इंटरफ़ेस के ऊपरी दाएं कोने में प्रॉक्सी स्थिति प्रदर्शित होगी
  • हरा रंग सक्षम होने का संकेत देता है, ग्रे रंग कॉन्फ़िगर नहीं होने का

🛡️ सुरक्षा सलाह

  1. केवल अधिकृत वातावरण में उपयोग करें: सुनिश्चित करें कि आपके पास लक्ष्य का परीक्षण करने का स्पष्ट अधिकार है
  2. उत्पादन वातावरण में उपयोग न करें: उत्पादन सिस्टम को नुकसान पहुंचाने से बचें
  3. परीक्षण डेटा की सुरक्षा करें: परीक्षण के दौरान प्राप्त संवेदनशील जानकारी को उचित रूप से सुरक्षित रखें
  4. कानूनों का पालन करें: अनधिकृत पेनिट्रेशन टेस्टिंग कानून का उल्लंघन कर सकती है
  5. CTF प्रतियोगिताओं में उपयोग: यह उपकरण CTF, रेंज जैसे कानूनी वातावरण में उपयोग के लिए उपयुक्त है

❓ सामान्य प्रश्न

Q1: "भेद्यता का पता नहीं लगा" का संकेत मिलता है?

संभावित कारण:

  • लक्ष्य URL गलत है या सेवा शुरू नहीं हुई है
  • लक्ष्य पर भेद्यता मौजूद नहीं है
  • हमला पथ गलत कॉन्फ़िगर किया गया है
  • नेटवर्क कनेक्टिविटी नहीं है या फ़ायरवॉल द्वारा अवरुद्ध है

समाधान:

  • जांचें कि लक्ष्य URL सामान्य रूप से एक्सेस किया जा सकता है
  • हमला पथ पैरामीटर को समायोजित करने का प्रयास करें
  • नेटवर्क कनेक्शन और प्रॉक्सी सेटिंग्स जांचें

Q2: कमांड निष्पादन का कोई आउटपुट नहीं?

संभावित कारण:

  • कमांड सफलतापूर्वक निष्पादित हुआ लेकिन कोई आउटपुट नहीं (जैसे कुछ फ़ाइल लिखने वाले कमांड)
  • लक्ष्य सिस्टम की अनुमतियां सीमित हैं
  • कमांड सिंटैक्स गलत है

समाधान:

  • स्पष्ट आउटपुट वाले कमांड निष्पादित करने का प्रयास करें (जैसे id)
  • कमांड सिंटैक्स की जांच करें
  • निचले लॉग क्षेत्र में विस्तृत जानकारी देखें

Q3: रिवर्स शेल कनेक्शन विफल रहता है?

संभावित कारण:

  • लक्ष्य आपके लिसन IP तक नहीं पहुंच सकता
  • फ़ायरवॉल कनेक्शन को रोकता है
  • पोर्ट पहले से उपयोग में है

समाधान:

  • पुष्टि करें कि लिसन सेवा शुरू हो गई है (nc -lvnp पोर्ट)
  • फ़ायरवॉल सेटिंग्स जांचें, संबंधित पोर्ट की अनुमति दें
  • सुनिश्चित करें कि IP पता सही भरा गया है (यदि लक्ष्य और आप एक ही आंतरिक नेटवर्क में हैं, तो आंतरिक IP का उपयोग करें)

Q4: विस्तृत अनुरोध और प्रतिक्रिया कैसे देखें?

समाधान:

  • HTTP प्रॉक्सी (जैसे Burp Suite) कॉन्फ़िगर करें
  • प्रॉक्सी टूल में पूर्ण HTTP ट्रैफिक देखें
  • निचला लॉग क्षेत्र भी प्रमुख जानकारी प्रदर्शित करेगा

📞 तकनीकी सहायता

  • लेखक: CrabSec
  • संस्करण: v1.0.0

📜 कॉपीराइट नोटिस

यह उपकरण केवल सीखने और अधिकृत सुरक्षा परीक्षण के लिए है। इस उपकरण के उपयोग से होने वाले सभी परिणाम उपयोगकर्ता स्वयं वहन करेंगे, डेवलपर कोई जिम्मेदारी नहीं लेता।

कृपया साइबर सुरक्षा कानून और संबंधित विनियमों का पालन करें, एक नैतिक सुरक्षा शोधकर्ता बनें!


आपके परीक्षण में शुभकामनाएं! 🎉

टूल डाउनलोड करें