Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
React2Shell — CVE-2025-55182 का दस्तावेज़ीकरण और विश्लेषण, React Server Components में असुरक्षित डीसेरिएलाइज़ेशन के माध्यम से गंभीर RCE भेद्यता, प्रभावित संस्करणों, शोषण विवरण, और शमन मार्गदर्शन के साथ। | Kitploit
उपकरण/GitHubGitHub/knightwolf01/react2shell
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubknightwolf01/react2shell

React2Shell

CVE-2025-55182 का दस्तावेज़ीकरण और विश्लेषण, React Server Components में असुरक्षित डीसेरिएलाइज़ेशन के माध्यम से गंभीर RCE भेद्यता, प्रभावित संस्करणों, शोषण विवरण, और शमन मार्गदर्शन के साथ।

रिपॉजिटरी देखें
18 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

React2Shell

📌 React2Shell (CVE-2025-55182)

React2Shell एक महत्वपूर्ण रिमोट कोड निष्पादन (RCE) कमजोरी का अनौपचारिक नाम है जो React Server Components (RSC) और Next.js जैसे संबंधित फ्रेमवर्क को प्रभावित करता है। इसकी गंभीरता और संभावित प्रभाव ने इसे वेब डेवलपमेंट और सुरक्षा समुदायों में एक प्रमुख चिंता का विषय बना दिया है। react2shell.com +1

🧠 1. React2Shell क्या है?

नाम: React2Shell

CVE ID: CVE-2025-55182 (इसकी चर्चा अक्सर CVE-2025-66478 के साथ होती है, जो एक डुप्लिकेट Next.js CVE है) react2shell.com +1

गंभीरता: अधिकतम (CVSS स्कोर 10.0) react2shell.com

प्रकार: सर्वर घटकों में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन (RCE) Microsoft

उत्पत्ति: लैकलन डेविडसन द्वारा नवंबर 2025 के अंत में खोजा गया और दिसंबर 2025 की शुरुआत में सार्वजनिक रूप से घोषित किया गया। Amazon Web Services, Inc.

React2Shell का नाम Log4Shell जैसी पिछली प्रमुख कमजोरियों की ओर संकेत करते हुए रखा गया है, क्योंकि इसका वेब अनुप्रयोगों पर व्यापक प्रभाव की संभावना है। research.jfrog.com

🧰 2. प्रभावित सिस्टम

React2Shell React Server Components (RSC) और उन्हें लागू करने वाले किसी भी इकोसिस्टम को प्रभावित करता है, जिनमें शामिल हैं:

  • React 19.x सर्वर घटक पैकेज

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack
  • RSC पर बने फ्रेमवर्क जैसे:

    • Next.js (App Router)
    • React Router
    • Waku
    • Expo
    • Redwood SDK (RSC के उपयोग के तरीके पर निर्भर करता है) Dynatrace +1

⚠️ 3. यह खतरनाक क्यों है?

React2Shell एक हमलावर को React Server Component एंडपॉइंट पर विशेष रूप से तैयार HTTP अनुरोध भेजने की अनुमति देता है। RSC "Flight" प्रोटोकॉल में दोषपूर्ण इनपुट सत्यापन और असुरक्षित डिसीरियलाइज़ेशन के कारण, वह दुर्भावनापूर्ण डेटा डिसीरियलाइज़ हो सकता है और सर्वर पर पूर्ण रिमोट कोड निष्पादन का कारण बन सकता है — बिना प्रमाणीकरण के भी। Microsoft +1

इसका मतलब है कि एक हैकर यह कर सकता है:

  • आपके सर्वर पर मनमाना कोड चलाए
  • डेटा या क्रेडेंशियल चुराए
  • मैलवेयर या क्रिप्टोमाइनर तैनात करे
  • नेटवर्क के अंदर पार्श्व रूप से आगे बढ़े (बिना लॉगिन के सभी) sysdig.com

🛠 4. एक्सप्लॉइट कैसे काम करते हैं?

मुख्य कमजोरी इस बात में है कि React Server Components Flight प्रोटोकॉल का उपयोग करके आने वाले पेलोड को कैसे डिसीरियलाइज़ करते हैं। हमलावर एक ऐसा पेलोड तैयार करते हैं जो आंतरिक हैंडलिंग लॉजिक में हेरफेर करता है, सामान्य विश्वास जांचों को दरकिनार करता है — जिससे होस्ट पर कमांड निष्पादन होता है। Qualys

यहां तक कि सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट और स्कैनर उपलब्ध हैं जो कमजोर सेटअप का पता लगा सकते हैं। GitHub

🚨 5. वास्तविक दुनिया में शोषण

React2Shell पहले ही सक्रिय रूप से वास्तविक दुनिया में शोषित हो चुका है:

  • राज्य-संबद्ध समूहों (जैसे, चीन-नेक्सस अभिनेताओं) को खुलासे के तुरंत बाद कमजोर एंडपॉइंट को लक्षित करते देखा गया है। TechRadar

  • कई विक्रेताओं से खतरे की खुफिया जानकारी सफल शोषण के बाद क्रिप्टोमाइनर, बैकडोर और पोस्ट-एक्सप्लॉइट टूल्स तैनात करने वाले अभियानों का संकेत देती है। Google Cloud

  • यह तीव्र हथियारीकरण Log4Shell जैसे उच्च-प्रोफ़ाइल बगों के समान है, जहां हमलावरों ने तेजी से स्कैन किया और उजागर प्रणालियों का शोषण किया। PortSwigger

🧩 6. प्रभावित संस्करण और फिक्स्ड रिलीज़

कमजोर संस्करण

  • React RSC पैकेज:

    • 19.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js App Router संस्करण नीचे:

    • 15.0.5, 15.1.9, आदि, कुछ 16.x रिलीज़ तक (विशिष्ट सूची सलाह के अनुसार भिन्न होती है) Dynatrace

पैच किए गए संस्करण (अनुशंसित)

  • React Server Components:

    • 19.0.1
    • 19.1.2
    • 19.2.1
  • Next.js:

    • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (आधिकारिक सलाह के अनुसार) Dynatrace

🛡 7. शमन और सर्वोत्तम अभ्यास

React2Shell से बचाव के लिए:

  • डिपेंडेंसी को तुरंत ऊपर दिए गए पैच किए गए संस्करणों में अपडेट करें। Dynatrace

  • RSC उपयोग के लिए अपने कोडबेस का ऑडिट करें और अनावश्यक सर्वर फ़ंक्शन को अलग या हटा दें।

  • असामान्य अनुरोधों का पता लगाने के लिए सुरक्षा उपकरणों (WAF, SIEM, कमजोरी स्कैनर) का उपयोग करें। Microsoft

  • सार्वजनिक रूप से खुलासा किए गए एक्सप्लॉइट डिटेक्शन सिग्नेचर (जैसे, पेलोड पैटर्न) की निगरानी करें। Vercel

🧾 8. सारांश

React2Shell है:

  • React Server Components और संबंधित स्टैक में एक गंभीर RCE बग। react2shell.com

  • बिना प्रमाणीकरण के, केवल तैयार किए गए अनुरोधों के माध्यम से शोषण योग्य। Microsoft

  • कई खतरे वाले अभिनेताओं द्वारा सक्रिय रूप से वास्तविक दुनिया में शोषित। Google Cloud

  • बाद के संस्करणों में फिक्स किया गया — तुरंत पैच करें। Dynatrace

टूल डाउनलोड करें