Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react2shell-CVE-2025-55182-poc — Python PoC for CVE-2025-55182 (React2Shell) RCE in Next.js/React Server Components with dynamic WAF bypass padding for authorized security testing. | Kitploit
उपकरण/GitHubGitHub/joelvaiju/react2shell-cve-2025-55182-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणWAF बाईपासपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubjoelvaiju/react2shell-cve-2025-55182-poc

react2shell-CVE-2025-55182-poc

Python PoC for CVE-2025-55182 (React2Shell) RCE in Next.js/React Server Components with dynamic WAF bypass padding for authorized security testing.

रिपॉजिटरी देखें
339 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 (React2Shell) WAF बाईपास के साथ PoC

CVE-2025-55182 (उर्फ React2Shell) के लिए एक स्वच्छ, विश्वसनीय Python proof-of-concept शोषण, जो Next.js (App Router) और समान फ्रेमवर्क में उपयोग किए जाने वाले React Server Components में एक गंभीर रिमोट कोड निष्पादन भेद्यता है।

इस PoC में डायनेमिक WAF बाईपास पैडिंग शामिल है, जो सामान्य वेब एप्लिकेशन फ़ायरवॉल (Cloudflare, AWS WAF, आदि) से बचने के लिए है, जो बड़े multipart निकायों के गहन निरीक्षण को सीमित करते हैं।

भेद्यता सिंहावलोकन

  • CVE: CVE-2025-55182
  • CVSS: 10.0 (गंभीर)
  • प्रभावित: Next.js 15.x–16.0.6, React 19.0.0–19.2.0 (Server Components सक्षम होने पर)
  • प्रभाव: सर्वर पर अप्रमाणित मनमाना कमांड निष्पादन

आवश्यकताएँ

  • Python 3.6+
  • requests लाइब्रेरी
root@kitploit:~
pip install requests

उपयोग

बेसिक RCE

python poc.py https://vulnerable-target.com "id"

WAF बाईपास के साथ (256 KB पैडिंग)

python poc.py https://vulnerable-target.com "whoami" 256

तर्क

  • url: लक्ष्य URL (रूट / या /formaction सामान्यतः काम करता है)
  • command: सर्वर पर निष्पादित करने के लिए कमांड
  • padding_kb (वैकल्पिक): KB में जंक पैडिंग का आकार (डिफ़ॉल्ट: 128)। WAF द्वारा अवरुद्ध होने पर बढ़ाएँ।

उदाहरण आउटपुट

root@kitploit:~
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:

uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)

जिम्मेदार प्रकटीकरण

यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान के लिए है।

  • केवल उन लक्ष्यों पर उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास है।
  • बिना प्राधिकरण के उत्पादन प्रणालियों के विरुद्ध उपयोग न करें।
  • बग बाउंटी कार्यक्रमों या सीधे विक्रेता संपर्क के माध्यम से जिम्मेदारी से निष्कर्षों की रिपोर्ट करें।

शमन

  • Next.js ≥ 16.0.7 या React ≥ 19.2.1 में अपग्रेड करें
  • अद्यतन WAF नियम तैनात करें (जैसे, AWS KnownBadInputsRuleSet v1.24+, Cloudflare managed rulesets)
  • अप्रयुक्त Server Actions / RSC एंडपॉइंट अक्षम करें

संदर्भ

  • CVE विवरण: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • मूल परामर्श: (React/Next.js सुरक्षा बुलेटिन)
  • संबंधित PoCs: https://github.com/msanft/CVE-2025-55182
टूल डाउनलोड करें