
Next.js और React Server Components में CVE-2025-55182 और CVE-2025-66478 के लिए RCE शोषण PoC, स्कैनर और एक्सप्लॉइटेशन टूल्स के साथ।
CVE-2025-55182 और CVE-2025-66478 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो React Server Components (RSC) और Next.js अनुप्रयोगों में महत्वपूर्ण रिमोट कोड निष्पादन भेद्यताएँ हैं।
React2Shell, Next.js सर्वर एक्शन हैंडलर्स में असुरक्षित डिसीरियलाइज़ेशन के शोषण को प्रदर्शित करता है, जो अप्रमाणित हमलावरों को विशेष रूप से तैयार किए गए multipart form-data पेलोड के माध्यम से कमजोर सर्वरों पर मनमाने कमांड निष्पादित करने की अनुमति देता है।
scanner.py - Assetnote द्वारा विकसित भेद्यता स्कैनर, जो कई होस्टों पर कमजोर Next.js/RSC इंस्टेंस का पता लगाता हैmain.py - कमजोर लक्ष्यों पर कमांड निष्पादित करने के लिए प्रत्यक्ष RCE एक्सप्लॉइटएकल होस्ट स्कैन करें:
python3 scanner.py -u https://target.com
फ़ाइल से कई होस्ट स्कैन करें:
python3 scanner.py -l targets.txt -t 20 -o results.json
कमजोर होस्ट पर कमांड निष्पादित करें:
python3 main.py target.com 'id'
कमजोर होस्टों की सूची से कमांड निष्पादित करें:
python3 main.py -l vulnerable.txt 'whoami'
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है।