
CVE-2025-55184 के परीक्षण के लिए पायथन स्क्रिप्ट
CVE-2025-55184 के परीक्षण के लिए Python स्क्रिप्ट
एक सुरक्षित, सुरक्षा सत्यापन स्क्रिप्ट जिसे CVE-2025-55184 का पता लगाने के लिए डिज़ाइन किया गया है, जो React Server Components (RSC) को प्रभावित करने वाली एक सेवा-अस्वीकृति (DoS) भेद्यता है।
यह उपकरण केवल आंतरिक सुरक्षा परीक्षण और नियंत्रित मूल्यांकन के लिए है। इसका उपयोग केवल उन प्रणालियों पर किया जाना चाहिए जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आप स्पष्ट रूप से अधिकृत हैं।
CVE-2025-55184 - सेवा अस्वीकृति (DoS) गंभीरता: उच्च | CVSS स्कोर: 7.5
CVE-2025-55184 React Server Components द्वारा उपयोग किए जाने वाले deserialization तर्क को प्रभावित करता है। एक विशेष रूप से तैयार किया गया RSC पेलोड सर्वर को अनंत रिज़ॉल्यूशन लूप में प्रवेश करा सकता है, जिससे सेवा अस्वीकृति होती है।
यह स्थिति निम्न परिणाम दे सकती है:
यह स्कैनर मानक RSC एंडपॉइंट पर एक गैर-विनाशकारी सत्यापन पेलोड भेजता है और यह निर्धारित करने के लिए सर्वर व्यवहार (प्रतिक्रिया समय और टाइमआउट स्थितियों) का मूल्यांकन करता है कि लक्ष्य असुरक्षित प्रतीत होता है या नहीं।
आधिकारिक React सुरक्षा सलाह के अनुसार, यह भेद्यता निम्नलिखित पैकेजों को प्रभावित करती है:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackनिम्नलिखित संस्करण असुरक्षित हैं:
ये भेद्यताएँ CVE-2025-55182 के समान रिलीज़ लाइनों में मौजूद हैं। पिछले पैच प्रयास अधूरे थे और उन्होंने सभी DoS वैक्टरों को पूरी तरह से ठीक नहीं किया।
React ने आधिकारिक रूप से निम्नलिखित संस्करणों में फिक्स बैकपोर्ट किए हैं:
यदि आप उपरोक्त सूचीबद्ध किसी भी प्रभावित संस्करण को चला रहे हैं, तो तत्काल अपग्रेड आवश्यक है।
/_rsc एंडपॉइंट को लक्षित करता हैयह उपकरण लक्ष्य प्रणाली से डेटा का शोषण, स्थायीकरण, संशोधन या निष्कर्षण नहीं करता है।
रिपॉजिटरी क्लोन करें:
git clone https://github.com/KkHackingLearning/CVE-2025-55184_Testing.git
cd CVE-2025-55184_Testing
निर्भरताएँ स्थापित करें:
pip install requests
आवश्यकताएँ:
python3 scanner.py -d http://example.com:3000
------------------------------------------------------------
CVE-2025-55184 | React Server Components DoS Scanner
------------------------------------------------------------
Testing http://example.com
Response OK (#s)
Scan Summary
http://example.com -> Not Vulnerable or Vulnerable
असुरक्षित नहीं
लक्ष्य अपेक्षित समय सीमा के भीतर सामान्य रूप से प्रतिक्रिया करता है।
असुरक्षित
लक्ष्य की प्रतिक्रिया काफी देरी से आती है या टाइमआउट हो जाता है, जो संभावित अनंत deserialization लूप का संकेत देता है।
| Option | Description |
|---|---|
-d, --domain | एकल लक्ष्य डोमेन या IP |
--timeout | सेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 5) |
-v, --verbose | डीबग-स्तरीय आउटपुट सक्षम करें |
⚠ महत्वपूर्ण
इस उपकरण का उपयोग केवल उन प्रणालियों पर किया जाना चाहिए जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आप स्पष्ट रूप से अधिकृत हैं।
अनधिकृत परीक्षण निम्न का उल्लंघन कर सकता है:
लेखक इस उपकरण के दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेता है।
~ साइबरसुरक्षा शोधकर्ता_
यह प्रोजेक्ट केवल आंतरिक सुरक्षा परीक्षण और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है।