Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/gensecaihq/react2shell-scanner
भेद्यता स्कैनरकंटेनर सुरक्षाकोड विश्लेषणवेब सुरक्षाDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षा
GitHubgensecaihq/react2shell-scanner

react2shell-scanner

CVE-2025-55182 RCE का पता React Server Components में लगाता है, npm/pnpm/yarn लॉकफ़ाइलों, Docker इमेजों, SBOMs और लाइव URL को स्कैन करके। इसमें ऑटो-फिक्स, SARIF आउटपुट और CI/CD एकीकरण शामिल हैं।

रिपॉजिटरी देखेंवेबसाइट
597189 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

react2shell-guard

CVE-2025-55182 के लिए सुरक्षा स्कैनर - रिएक्ट सर्वर कंपोनेंट्स में एक गंभीर (CVSS 10.0) अप्रमाणित रिमोट कोड निष्पादन भेद्यता।

⚠️ अस्वीकरण

यह एक सुरक्षा स्कैनर है, एक शोषण उपकरण नहीं। इसे डेवलपर्स और सुरक्षा टीमों को उनके प्रोजेक्ट्स में कमजोर निर्भरताओं की पहचान करने में मदद करने के लिए डिज़ाइन किया गया है।

यह एक सामुदायिक-संचालित ओपन सोर्स प्रोजेक्ट है जो किसी भी प्रकार की वारंटी, स्पष्ट या निहित के बिना 'जैसा है' प्रदान किया जाता है। लेखक और योगदानकर्ता इस उपकरण के उपयोग से उत्पन्न किसी भी क्षति या सुरक्षा घटनाओं के लिए उत्तरदायी नहीं हैं।

अपने स्वयं के जोखिम और जिम्मेदारी पर उपयोग करें। हमेशा निष्कर्षों को मैन्युअल रूप से सत्यापित करें और अपने संगठन की सुरक्षा नीतियों का पालन करें। यदि आप कोई समस्या, बग, या सुझाव पाते हैं, तो कृपया प्रोजेक्ट को बेहतर बनाने में मदद करने के लिए योगदान करें।

🤝 योगदानकर्ता आवश्यक

यह प्रोजेक्ट सक्रिय रूप से परीक्षकों और योगदानकर्ताओं की तलाश कर रहा है! चाहे आप बग रिपोर्ट करना चाहते हों, सुविधाओं का सुझाव देना चाहते हों, दस्तावेज़ीकरण में सुधार करना चाहते हों, या कोड सबमिट करना चाहते हों - सभी योगदानों का स्वागत है। शुरू करने के लिए हमारी योगदान मार्गदर्शिका देखें।

स्वीकृतियाँ

यह प्रोजेक्ट समुदाय को CVE-2025-55182 पर प्रतिक्रिया देने में मदद करने के लिए मौजूद है। हम स्वीकार करते हैं और धन्यवाद देते हैं:

  • लाचलान डेविडसन (react2shell.com) - 29 नवंबर, 2025 को React Server Components भेद्यता (CVE-2025-55182) की खोज और जिम्मेदारी से प्रकटीकरण के लिए। सुरक्षा समुदाय इस गंभीर दोष की पहचान करने में उनके परिश्रम और पैच उपलब्ध कराने के लिए रिएक्ट और नेक्स्ट.जेएस टीमों के साथ काम करने के लिए उनके आभार का पात्र है। उनके प्रयासों ने दुनिया भर में अनगिनत अनुप्रयोगों और उपयोगकर्ताओं की रक्षा करने में मदद की है। तकनीकी विवरण के लिए उनका मूल PoC देखें।

त्वरित आरंभ

1. तत्काल स्कैन (कोई स्थापना नहीं)

अपने प्रोजेक्ट की भेद्यता जांचने का सबसे तेज़ तरीका:```bash npx react2shell-guard .

बस इतना ही! यह आपकी वर्तमान निर्देशिका को स्कैन करेगा और तुरंत परिणाम दिखाएगा।

### 2. किसी विशिष्ट प्रोजेक्ट को स्कैन करें```bash
npx react2shell-guard /path/to/your/project

3. स्वतः-सुधारें कमजोरियाँ

मिली कमजोरियाँ? उन्हें स्वतः ठीक करें:```bash

Preview what will be changed

npx react2shell-guard fix --dry-run

Apply fixes

npx react2shell-guard fix

Apply fixes and reinstall dependencies

npx react2shell-guard fix --install

### 4. लाइव URL स्कैन करें

जांचें कि तैनात एप्लिकेशन असुरक्षित है या नहीं:```bash
npx react2shell-guard scan-url https://your-app.com

5. सुनिश्चित करें कि पैच लागू किया गया था

पुष्टि करें कि आपका तैनात किया गया फिक्स काम कर रहा है:```bash npx react2shell-guard verify-patch https://your-app.com

### 6. कंटेनर इमेजेस को स्कैन करें

जांचें कि क्या आपके Docker इमेजेस में कमजोर पैकेज हैं:```bash
npx react2shell-guard scan-image myapp:latest

7. फिक्स PR बनाएं (GitHub)

स्वचालित रूप से कमजोरियों को ठीक करने के लिए एक GitHub PR बनाएं:```bash npx react2shell-guard create-pr --dry-run # Preview npx react2shell-guard create-pr # Create PR

---

## CVE-2025-55182 क्या है?

29 नवंबर, 2025 को, सुरक्षा शोधकर्ता लचलन डेविडसन ने रिएक्ट सर्वर कम्पोनेंट्स में एक गंभीर भेद्यता की खोज की और जिम्मेदारीपूर्वक इसका खुलासा किया। यह दोष इस बात में मौजूद है कि रिएक्ट रिएक्ट सर्वर फंक्शन एंडपॉइंट्स पर भेजे गए पेलोड को कैसे डिकोड करता है, जिससे अप्रमाणित हमलावर बिना किसी उपयोगकर्ता इंटरैक्शन के प्रभावित सर्वरों पर रिमोट कोड निष्पादन प्राप्त कर सकते हैं।

CVE-2025-55182 को CVSS 10.0 (गंभीर) रेटिंग दी गई है और यह रिएक्ट सर्वर कम्पोनेंट्स (RSC) और RSC "Flight" प्रोटोकॉल का उपयोग करने वाले फ्रेमवर्क को प्रभावित करता है।

**प्रभावित पैकेज:**
- `react-server-dom-webpack` 19.0.0, 19.1.0-19.1.1, 19.2.0
- `react-server-dom-parcel` (समान संस्करण)
- `react-server-dom-turbopack` (समान संस्करण)
- `next` 15.0.0-15.0.4, 15.1.0-15.1.8, 15.2.0-15.2.5, 15.3.0-15.3.5, 15.4.0-15.4.7, 15.5.0-15.5.6, 16.0.0-16.0.6

**अधिक जानकारी:**
- [React सुरक्षा सलाहकार](https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components)
- [Wiz रिसर्च](https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182)

---

## इंस्टॉलेशन (वैकल्पिक)

बार-बार उपयोग के लिए, वैश्विक रूप से इंस्टॉल करें:```bash
npm install -g react2shell-guard

फिर बिना npx के उपयोग करें:```bash react2shell-guard .

---

## उपयोग गाइड

### बुनियादी स्कैनिंग```bash
# Scan current directory
react2shell-guard .

# Scan specific directory
react2shell-guard /path/to/project

# Scan and ignore certain paths
react2shell-guard . --ignore-path "examples/**" "test/**"

आउटपुट प्रारूप```bash

Human-readable text (default)

react2shell-guard .

JSON output (for scripting)

react2shell-guard . --json

SARIF output (for GitHub Security tab)

react2shell-guard . --sarif

HTML report (standalone, shareable)

react2shell-guard . --html report.html

### CLI विकल्प

| विकल्प | विवरण |
|--------|-------------|
| `--json` | परिणाम JSON के रूप में आउटपुट करें |
| `--sarif` | परिणाम SARIF 2.1.0 के रूप में आउटपुट करें |
| `--html <file>` | स्वतंत्र HTML रिपोर्ट उत्पन्न करें |
| `--no-exit-on-vuln` | जब कमजोरियाँ मिलें तो कोड 1 के साथ बाहर न निकलें |
| `--ignore-path <patterns>` | अनदेखा करने के पथ (जैसे, `examples/**`) |
| `--debug` | डीबग आउटपुट सक्षम करें |

### निकास कोड

| कोड | अर्थ |
|------|---------|
| `0` | कोई कमजोरी नहीं मिली |
| `1` | कमजोरियाँ पाई गईं |
| `2+` | घातक त्रुटि |

## लाइव URL स्कैनिंग

यह जांचने के लिए लाइव एंडपॉइंट स्कैन करें कि वे असुरक्षित हैं या नहीं:```bash
# Scan a single URL
react2shell-guard scan-url https://example.com

# Batch scan from a file (one URL per line)
react2shell-guard scan-url urls.txt --list

# With options
react2shell-guard scan-url https://example.com --timeout 5000 --json

लाइव URL स्कैनिंग कैसे काम करती है

स्कैनर कमजोर React Server Components एंडपॉइंट्स को कमजोरी का शोषण किए बिना पहचानने के लिए निष्क्रिय फिंगरप्रिंटिंग का उपयोग करता है:

  1. प्रोब अनुरोध: न्यूनतम पेलोड के साथ RSC सर्वर एक्शन कॉल का अनुकरण करते हुए एक क्राफ्टेड POST अनुरोध भेजता है:

    • RSC जैसी डेटा संरचना के साथ multipart/form-data सामग्री प्रकार का उपयोग करता है
    • सर्वर एक्शन प्रोसेसिंग को ट्रिगर करने के लिए Next-Action हेडर शामिल करता है
  2. प्रतिक्रिया विश्लेषण: कमजोरी के हस्ताक्षरों के लिए HTTP प्रतिक्रिया का विश्लेषण करता है:

    • HTTP 500 स्थिति कोड (त्रुटि प्रतिक्रिया) की जांच करता है
    • प्रतिक्रिया बॉडी को RSC Flight प्रोटोकॉल त्रुटि पैटर्न से मिलाता है:
      • ^[0-9]+:E{ - RSC Flight प्रोटोकॉल त्रुटि प्रारूप
      • "digest":"...RSC - त्रुटि प्रतिक्रियाओं में RSC डाइजेस्ट
      • ReactServerComponentsError - React त्रुटि वर्ग नाम
      • text/x-component.*error - घटक त्रुटि सामग्री प्रकार
  3. गैर-विनाशकारी: यह पूरी तरह से एक पहचान तंत्र है - यह किसी भी दुर्भावनापूर्ण पेलोड को निष्पादित नहीं करता है या कमजोरी का शोषण नहीं करता है। प्रोब सौम्य डेटा का उपयोग करता है जो कमजोर सर्वरों पर त्रुटि प्रतिक्रियाओं को ट्रिगर करता है लेकिन कोई नुकसान नहीं पहुंचाता है।

नोट: एक सकारात्मक पहचान का मतलब है कि सर्वर एक कमजोर संस्करण चला रहा है और RSC-विशिष्ट त्रुटि हस्ताक्षर लौटाया है। इसका मतलब यह नहीं है कि सर्वर का शोषण किया गया।

URL स्कैनर विकल्प

OptionDescription
--listलक्ष्य को URL वाली फ़ाइल के रूप में मानें
--threads <n>समवर्ती थ्रेड्स की संख्या (डिफ़ॉल्ट: 10)
--timeout <ms>मिलीसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10000)
--jsonपरिणाम JSON के रूप में आउटपुट करें
--skip-ssl-verifySSL प्रमाणपत्र सत्यापन छोड़ें
--verboseगैर-कमजोर होस्ट सहित सभी परिणाम दिखाएं

पैच सत्यापन

टूल डाउनलोड करें