Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182-checker — React/Next.js अनुप्रयोगों में CVE-2025-55182 के लिए बहु-तकनीक भेद्यता डिटेक्टर। संवेदनशील सर्वर एक्शन एंडपॉइंट्स की पहचान करने के लिए गैजेट चेन, RCE पेलोड और WAF बाईपास वेरिएंट का परीक्षण करता है। | Kitploit
उपकरण/GitHubGitHub/harness-security-labs/cve-2025-55182-checker
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणWAF बाईपासपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubharness-security-labs/cve-2025-55182-checker

CVE-2025-55182-checker

React/Next.js अनुप्रयोगों में CVE-2025-55182 के लिए बहु-तकनीक भेद्यता डिटेक्टर। संवेदनशील सर्वर एक्शन एंडपॉइंट्स की पहचान करने के लिए गैजेट चेन, RCE पेलोड और WAF बाईपास वेरिएंट का परीक्षण करता है।

रिपॉजिटरी देखें
1169 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 भेद्यता डिटेक्टर - उन्नत संस्करण

React/Next.js अनुप्रयोगों में CVE-2025-55182 के लिए एक व्यापक भेद्यता पहचान उपकरण जिसमें कई पहचान तकनीकें हैं।

⚠️ कानूनी अस्वीकरण

केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान उद्देश्यों के लिए

यह उपकरण इसके लिए डिज़ाइन किया गया है:

  • अधिकृत पैठ परीक्षण कार्य
  • नियंत्रित वातावरण में सुरक्षा अनुसंधान
  • शैक्षिक उद्देश्य
  • उचित प्राधिकरण के साथ भेद्यता मूल्यांकन

कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। परीक्षण से पहले हमेशा लिखित अनुमति प्राप्त करें।

विशेषताएं

  • एकाधिक पहचान तकनीकें: विभिन्न दृष्टिकोणों के साथ व्यापक परीक्षण
  • गैजेट चेन प्रोब: विभिन्न Node.js मॉड्यूल एक्सेस पथों का परीक्षण करता है
  • सुरक्षित संचालन: केवल हानिरहित, गैर-विनाशकारी परीक्षण कमांड का उपयोग करता है
  • WAF बाईपास तकनीकें: संरक्षित वातावरण के लिए उन्नत पहचान
  • बैच परीक्षण: एक फ़ाइल से कई लक्ष्यों का परीक्षण करें

यह स्क्रिप्ट क्या करती है

यह डिटेक्टर कई तकनीकों का उपयोग करके व्यापक रूप से परीक्षण करता है कि क्या कोई लक्ष्य एप्लिकेशन CVE-2025-55182 के लिए असुरक्षित है:

✅ गैजेट चेन प्रोब (सुरक्षित, गैर-विनाशकारी)

उपकरण हानिरहित संचालन के साथ Node.js गैजेट चेन का परीक्षण करता है:

  • fs#constructor: फाइलसिस्टम कंस्ट्रक्टर एक्सेस का परीक्षण करता है (कोई फ़ाइल एक्सेस नहीं)
  • vm#runInThisContext: सुरक्षित जावास्क्रिप्ट (1+1) का मूल्यांकन करता है
  • child_process#execSync: हानिरहित कमांड (echo test) निष्पादित करता है
  • module#_load: सुरक्षित बिल्ट-इन मॉड्यूल (path) लोड करता है
  • fs#readFileSync: सुरक्षित सिस्टम फ़ाइल (/dev/null) पढ़ता है
  • util#promisify: उपयोगिता फ़ंक्शन एक्सेस का परीक्षण करता है

✅ उन्नत पहचान तकनीकें

  • सुरक्षित साइड-चैनल डिटेक्शन: गैर-शोषणकारी त्रुटि पैटर्न पहचान
  • RCE प्रूफ-ऑफ-कॉन्सेप्ट: कमांड निष्पादन परीक्षण (Unix/Linux और Windows)
  • WAF बाईपास वेरिएंट: वेब एप्लिकेशन फ़ायरवॉल से बचने की तकनीकें
  • उन्नत पेलोड: कई पेलोड निर्माण विधियाँ

⚠️ उपकरण क्या करता है

परीक्षण संचालन:

  • सुरक्षित, हानिरहित कमांड निष्पादित करता है (echo test, 1+1)
  • सुरक्षित सिस्टम फ़ाइलें पढ़ता है (/dev/null)
  • बिल्ट-इन मॉड्यूल के साथ मॉड्यूल लोडिंग का परीक्षण करता है
  • भेद्यता का पता लगाने के लिए कई पेलोड वेरिएंट भेजता है

नहीं करता:

  • संवेदनशील फ़ाइलें या डेटा पढ़ना
  • किसी भी फ़ाइल को लिखना या संशोधित करना
  • विनाशकारी कमांड निष्पादित करना
  • कोई निशान या बैकडोर छोड़ना
  • पहचान से परे भेद्यता का शोषण करना

स्थापना

यह उपकरण निर्भरता प्रबंधन और निष्पादन के लिए uv का उपयोग करता है।

पूर्वापेक्षाएँ

  • Python 3.13 या उच्चतर
  • uv (https://github.com/astral-sh/uv से स्थापित करें)

त्वरित प्रारंभ

कोई स्थापना आवश्यक नहीं! बस क्लोन करें और चलाएँ:

git clone <repository-url>
cd CVE-2025-55182/poc
uv run check http://target.com:3000

पहली बार चलाने पर उपकरण स्वचालित रूप से निर्भरताएँ स्थापित करेगा।

उपयोग

मूल उपयोग

uv run check <target_url>

उदाहरण

# Test a target with default settings (tests /formaction endpoint)
uv run check http://localhost:3002

# Specify custom endpoint
uv run check http://localhost:3002 --endpoint /api/formaction

# Test multiple targets from a file
uv run check --file targets.txt

# Save vulnerable hosts to file
uv run check --file targets.txt -o vulnerable.txt

# Increase timeout for slow connections
uv run check http://localhost:3002 --timeout 15

# Disable SSL verification (for self-signed certificates)
uv run check http://localhost:3002 --no-ssl-verify

# Quiet mode (minimal output)
uv run check http://localhost:3002 --quiet

कमांड-लाइन विकल्प

usage: uv run check [-h] [-f FILE] [-e ENDPOINT] [-t TIMEOUT]
                    [--no-ssl-verify] [-q] [-o OUTPUT] [target]

positional arguments:
  target                लक्ष्य URL (जैसे, http://target.com:3000)

optional arguments:
  -h, --help            सहायता संदेश दिखाएं और बाहर निकलें
  -f, --file FILE       लक्ष्य URL वाली फ़ाइल (प्रति पंक्ति एक)
  -e, --endpoint        API एंडपॉइंट पथ (डिफ़ॉल्ट: /formaction)
  -t, --timeout         सेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10)
  --no-ssl-verify       SSL प्रमाणपत्र सत्यापन अक्षम करें
  -q, --quiet           शांत मोड (न्यूनतम आउटपुट)
  -o, --output OUTPUT   असुरक्षित होस्ट लिखने के लिए आउटपुट फ़ाइल

निकास कोड

  • 0 - लक्ष्य असुरक्षित नहीं है
  • 1 - लक्ष्य असुरक्षित है
  • 130 - उपयोगकर्ता ने बाधित किया (Ctrl+C)
  • अन्य - त्रुटि हुई

नमूना आउटपुट

Vulnerable Target

# uv run check http://localhost:3002
======================================================================
CVE-2025-55182 Vulnerability Detector - Enhanced Edition
Multiple Detection Techniques | Comprehensive Coverage
======================================================================

[*] Testing http://localhost:3002/formaction
[*] Testing all detection techniques...
  → Gadget: fs#constructor: ✓ VULNERABLE
  → Gadget: vm#runInThisContext: ✓ VULNERABLE
  → Gadget: child_process#execSync: ✓ VULNERABLE
  → Gadget: module#_load: ✓ VULNERABLE
  → Gadget: fs#readFileSync: ✓ VULNERABLE
  → Gadget: util#promisify: ✗ Not vulnerable
  → Safe Side-Channel Detection: ✗ Not vulnerable
  → RCE PoC (Unix/Linux): ✗ Not vulnerable
  → RCE PoC (Windows): ✗ Not vulnerable
  → RCE with WAF Bypass (Unix/Linux): ✗ Not vulnerable
  → RCE with WAF Bypass (Windows): ✗ Not vulnerable
  → Advanced WAF Bypass (Unix/Linux): ✗ Not vulnerable

======================================================================
DETECTION RESULTS
======================================================================
Target:                  http://localhost:3002
Endpoint:                /formaction
Techniques Tested:       Multiple
Successful Techniques:   5 techniques detected vulnerability

Status:                  ⚠️  VULNERABLE

The target appears to be vulnerable to CVE-2025-55182.

Techniques that detected vulnerability:
 -> Gadget: fs#constructor
 -> Gadget: vm#runInThisContext
 -> Gadget: child_process#execSync
 -> Gadget: module#_load
 -> Gadget: fs#readFileSync

Recommendation: Apply security patches immediately.
======================================================================

Non-Vulnerable Target

# uv run check http://localhost:8000
======================================================================
CVE-2025-55182 Vulnerability Detector - Enhanced Edition
Multiple Detection Techniques | Comprehensive Coverage
======================================================================

[*] Testing http://localhost:8000/formaction
[*] Testing all detection techniques...
  → Gadget: fs#constructor: ✗ Not vulnerable
  → Gadget: vm#runInThisContext: ✗ Not vulnerable
  → Gadget: child_process#execSync: ✗ Not vulnerable
  → Gadget: module#_load: ✗ Not vulnerable
  → Gadget: fs#readFileSync: ✗ Not vulnerable
  → Gadget: util#promisify: ✗ Not vulnerable
  → Safe Side-Channel Detection: ✗ Not vulnerable
  → RCE PoC (Unix/Linux): ✗ Not vulnerable
  → RCE PoC (Windows): ✗ Not vulnerable
  → RCE with WAF Bypass (Unix/Linux): ✗ Not vulnerable
  → RCE with WAF Bypass (Windows): ✗ Not vulnerable
  → Advanced WAF Bypass (Unix/Linux): ✗ Not vulnerable

======================================================================
DETECTION RESULTS
======================================================================
Target:                  http://localhost:8000
Endpoint:                /formaction
Techniques Tested:       Multiple

Status:                  ✓ NOT VULNERABLE

The target does not appear to be vulnerable to CVE-2025-55182.
All detection techniques failed to confirm vulnerability.
======================================================================

बैच परीक्षण

स्क्रिप्ट आपको एक साथ कई होस्ट का परीक्षण करने की अनुमति देती है।

# Create a file with target URLs (one per line)
echo "http://localhost:3002" > targets.txt
echo "http://localhost:8000" >> targets.txt

# Run batch scan
uv run check --file targets.txt -o vulnerable.txt
टूल डाउनलोड करें