
CVE-2025-55182 RCE का पता React Server Components में लगाता है, npm/pnpm/yarn लॉकफ़ाइलों, Docker इमेजों, SBOMs और लाइव URL को स्कैन करके। इसमें ऑटो-फिक्स, SARIF आउटपुट और CI/CD एकीकरण शामिल हैं।
CVE-2025-55182 के लिए सुरक्षा स्कैनर - रिएक्ट सर्वर कंपोनेंट्स में एक गंभीर (CVSS 10.0) अप्रमाणित रिमोट कोड निष्पादन भेद्यता।
⚠️ अस्वीकरण
यह एक सुरक्षा स्कैनर है, एक शोषण उपकरण नहीं। इसे डेवलपर्स और सुरक्षा टीमों को उनके प्रोजेक्ट्स में कमजोर निर्भरताओं की पहचान करने में मदद करने के लिए डिज़ाइन किया गया है।
यह एक सामुदायिक-संचालित ओपन सोर्स प्रोजेक्ट है जो किसी भी प्रकार की वारंटी, स्पष्ट या निहित के बिना 'जैसा है' प्रदान किया जाता है। लेखक और योगदानकर्ता इस उपकरण के उपयोग से उत्पन्न किसी भी क्षति या सुरक्षा घटनाओं के लिए उत्तरदायी नहीं हैं।
अपने स्वयं के जोखिम और जिम्मेदारी पर उपयोग करें। हमेशा निष्कर्षों को मैन्युअल रूप से सत्यापित करें और अपने संगठन की सुरक्षा नीतियों का पालन करें। यदि आप कोई समस्या, बग, या सुझाव पाते हैं, तो कृपया प्रोजेक्ट को बेहतर बनाने में मदद करने के लिए योगदान करें।
🤝 योगदानकर्ता आवश्यक
यह प्रोजेक्ट सक्रिय रूप से परीक्षकों और योगदानकर्ताओं की तलाश कर रहा है! चाहे आप बग रिपोर्ट करना चाहते हों, सुविधाओं का सुझाव देना चाहते हों, दस्तावेज़ीकरण में सुधार करना चाहते हों, या कोड सबमिट करना चाहते हों - सभी योगदानों का स्वागत है। शुरू करने के लिए हमारी योगदान मार्गदर्शिका देखें।
यह प्रोजेक्ट समुदाय को CVE-2025-55182 पर प्रतिक्रिया देने में मदद करने के लिए मौजूद है। हम स्वीकार करते हैं और धन्यवाद देते हैं:
अपने प्रोजेक्ट की भेद्यता जांचने का सबसे तेज़ तरीका:```bash npx react2shell-guard .
बस इतना ही! यह आपकी वर्तमान निर्देशिका को स्कैन करेगा और तुरंत परिणाम दिखाएगा।
### 2. किसी विशिष्ट प्रोजेक्ट को स्कैन करें```bash
npx react2shell-guard /path/to/your/project
मिली कमजोरियाँ? उन्हें स्वतः ठीक करें:```bash
npx react2shell-guard fix --dry-run
npx react2shell-guard fix
npx react2shell-guard fix --install
### 4. लाइव URL स्कैन करें
जांचें कि तैनात एप्लिकेशन असुरक्षित है या नहीं:```bash
npx react2shell-guard scan-url https://your-app.com
पुष्टि करें कि आपका तैनात किया गया फिक्स काम कर रहा है:```bash npx react2shell-guard verify-patch https://your-app.com
### 6. कंटेनर इमेजेस को स्कैन करें
जांचें कि क्या आपके Docker इमेजेस में कमजोर पैकेज हैं:```bash
npx react2shell-guard scan-image myapp:latest
स्वचालित रूप से कमजोरियों को ठीक करने के लिए एक GitHub PR बनाएं:```bash npx react2shell-guard create-pr --dry-run # Preview npx react2shell-guard create-pr # Create PR
---
## CVE-2025-55182 क्या है?
29 नवंबर, 2025 को, सुरक्षा शोधकर्ता लचलन डेविडसन ने रिएक्ट सर्वर कम्पोनेंट्स में एक गंभीर भेद्यता की खोज की और जिम्मेदारीपूर्वक इसका खुलासा किया। यह दोष इस बात में मौजूद है कि रिएक्ट रिएक्ट सर्वर फंक्शन एंडपॉइंट्स पर भेजे गए पेलोड को कैसे डिकोड करता है, जिससे अप्रमाणित हमलावर बिना किसी उपयोगकर्ता इंटरैक्शन के प्रभावित सर्वरों पर रिमोट कोड निष्पादन प्राप्त कर सकते हैं।
CVE-2025-55182 को CVSS 10.0 (गंभीर) रेटिंग दी गई है और यह रिएक्ट सर्वर कम्पोनेंट्स (RSC) और RSC "Flight" प्रोटोकॉल का उपयोग करने वाले फ्रेमवर्क को प्रभावित करता है।
**प्रभावित पैकेज:**
- `react-server-dom-webpack` 19.0.0, 19.1.0-19.1.1, 19.2.0
- `react-server-dom-parcel` (समान संस्करण)
- `react-server-dom-turbopack` (समान संस्करण)
- `next` 15.0.0-15.0.4, 15.1.0-15.1.8, 15.2.0-15.2.5, 15.3.0-15.3.5, 15.4.0-15.4.7, 15.5.0-15.5.6, 16.0.0-16.0.6
**अधिक जानकारी:**
- [React सुरक्षा सलाहकार](https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components)
- [Wiz रिसर्च](https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182)
---
## इंस्टॉलेशन (वैकल्पिक)
बार-बार उपयोग के लिए, वैश्विक रूप से इंस्टॉल करें:```bash
npm install -g react2shell-guard
फिर बिना npx के उपयोग करें:```bash
react2shell-guard .
---
## उपयोग गाइड
### बुनियादी स्कैनिंग```bash
# Scan current directory
react2shell-guard .
# Scan specific directory
react2shell-guard /path/to/project
# Scan and ignore certain paths
react2shell-guard . --ignore-path "examples/**" "test/**"
react2shell-guard .
react2shell-guard . --json
react2shell-guard . --sarif
react2shell-guard . --html report.html
### CLI विकल्प
| विकल्प | विवरण |
|--------|-------------|
| `--json` | परिणाम JSON के रूप में आउटपुट करें |
| `--sarif` | परिणाम SARIF 2.1.0 के रूप में आउटपुट करें |
| `--html <file>` | स्वतंत्र HTML रिपोर्ट उत्पन्न करें |
| `--no-exit-on-vuln` | जब कमजोरियाँ मिलें तो कोड 1 के साथ बाहर न निकलें |
| `--ignore-path <patterns>` | अनदेखा करने के पथ (जैसे, `examples/**`) |
| `--debug` | डीबग आउटपुट सक्षम करें |
### निकास कोड
| कोड | अर्थ |
|------|---------|
| `0` | कोई कमजोरी नहीं मिली |
| `1` | कमजोरियाँ पाई गईं |
| `2+` | घातक त्रुटि |
## लाइव URL स्कैनिंग
यह जांचने के लिए लाइव एंडपॉइंट स्कैन करें कि वे असुरक्षित हैं या नहीं:```bash
# Scan a single URL
react2shell-guard scan-url https://example.com
# Batch scan from a file (one URL per line)
react2shell-guard scan-url urls.txt --list
# With options
react2shell-guard scan-url https://example.com --timeout 5000 --json
स्कैनर कमजोर React Server Components एंडपॉइंट्स को कमजोरी का शोषण किए बिना पहचानने के लिए निष्क्रिय फिंगरप्रिंटिंग का उपयोग करता है:
प्रोब अनुरोध: न्यूनतम पेलोड के साथ RSC सर्वर एक्शन कॉल का अनुकरण करते हुए एक क्राफ्टेड POST अनुरोध भेजता है:
multipart/form-data सामग्री प्रकार का उपयोग करता हैNext-Action हेडर शामिल करता हैप्रतिक्रिया विश्लेषण: कमजोरी के हस्ताक्षरों के लिए HTTP प्रतिक्रिया का विश्लेषण करता है:
^[0-9]+:E{ - RSC Flight प्रोटोकॉल त्रुटि प्रारूप"digest":"...RSC - त्रुटि प्रतिक्रियाओं में RSC डाइजेस्टReactServerComponentsError - React त्रुटि वर्ग नामtext/x-component.*error - घटक त्रुटि सामग्री प्रकारगैर-विनाशकारी: यह पूरी तरह से एक पहचान तंत्र है - यह किसी भी दुर्भावनापूर्ण पेलोड को निष्पादित नहीं करता है या कमजोरी का शोषण नहीं करता है। प्रोब सौम्य डेटा का उपयोग करता है जो कमजोर सर्वरों पर त्रुटि प्रतिक्रियाओं को ट्रिगर करता है लेकिन कोई नुकसान नहीं पहुंचाता है।
नोट: एक सकारात्मक पहचान का मतलब है कि सर्वर एक कमजोर संस्करण चला रहा है और RSC-विशिष्ट त्रुटि हस्ताक्षर लौटाया है। इसका मतलब यह नहीं है कि सर्वर का शोषण किया गया।
| Option | Description |
|---|---|
--list | लक्ष्य को URL वाली फ़ाइल के रूप में मानें |
--threads <n> | समवर्ती थ्रेड्स की संख्या (डिफ़ॉल्ट: 10) |
--timeout <ms> | मिलीसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10000) |
--json | परिणाम JSON के रूप में आउटपुट करें |
--skip-ssl-verify | SSL प्रमाणपत्र सत्यापन छोड़ें |
--verbose | गैर-कमजोर होस्ट सहित सभी परिणाम दिखाएं |