
React और Next.js डिसेरिएलाइज़ेशन RCEs (CVE-2025-55182 / CVE-2025-66478) की पहचान के लिए हल्का स्कैनर और Nuclei टेम्पलेट्स।
React Server Components और Next.js Server Actions में दो गंभीर RCE कमजोरियों का पता लगाने के लिए CLI टूल + Nuclei टेम्पलेट्स।
स्कैनर को सार्वजनिक react2shell भेद्यता के आधार पर फिर से लिखा गया था।
CVE-2025-55182 – React Server Components Deserialization RCE
React Flight deserialization प्रक्रिया में एक दोष उपयोगकर्ता-नियंत्रित संदर्भों को सर्वर फ़ंक्शंस में हल करने की अनुमति देता है, जिससे रिमोट कोड निष्पादन होता है।
React 19.0.0–19.2.0 को प्रभावित करता है।
CVE-2025-66478 – Next.js Server Actions RCE
Next.js, Server Actions को संभालते समय समान असुरक्षित deserialization व्यवहार विरासत में लेता है, जिसके परिणामस्वरूप RCE का वही मार्ग बनता है।
Next.js 14.3.0-canary.77 से 16.0.6 तक को प्रभावित करता है।
दोनों को आसान शोषण क्षमता और पूर्ण RCE प्रभाव के कारण CVSS 10.0 रेट किया गया है।
React और Next.js के अद्यतन रिलीज़ पैच प्रदान करते हैं।
केवल फ़िंगरप्रिंट:
python3 scanner.py -u https://example.com --fingerprint-only
कॉलबैक पहचान
(कोई भी DNS/HTTP लिसनर उपयोग करें, जिसमें Burp Collaborator शामिल है):
python3 scanner.py -u https://example.com --callback-url https://your-id.oast.pro/r2s
Nuclei वर्कफ़्लो:
nuclei -u https://example.com -w nuclei/react2shell-workflow.yaml
भेद्यता की खोज और PoC अनुसंधान: