Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-55182 — CVE-2025-55182 (React2Shell) का विस्तृत तकनीकी विश्लेषण, जो React Server Components में एक गंभीर RCE कमजोरी है, जिसमें प्रभावित पैकेज, शोषण तंत्र और पैचिंग मार्गदर्शन शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/mernjsb/cve-2024-55182
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेपर और शोधलर्निंग और शिक्षा
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

CVE-2025-55182 (React2Shell) का विस्तृत तकनीकी विश्लेषण, जो React Server Components में एक गंभीर RCE कमजोरी है, जिसमें प्रभावित पैकेज, शोषण तंत्र और पैचिंग मार्गदर्शन शामिल हैं।

रिपॉजिटरी देखें
19 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 (React2Shell) भेद्यता

1. भेद्यता के बारे में व्याख्या:

CVE-2025-55182 (“React2Shell”) एक गंभीर रिमोट कोड एक्सिक्यूशन (RCE) भेद्यता है जो React Server Components (RSC) के अंदर है — विशेष रूप से React Flight प्रोटोकॉल deserialization लॉजिक में।

प्रभावित:

  • React का सर्वर-साइड इंजन ब्राउज़र से आने वाले डेटा को गलत तरीके से पार्स करता है।

  • एक हमलावर आपके सर्वर पर विशेष रूप से तैयार HTTP अनुरोध भेज सकता है।

  • वह अनुरोध React के सर्वर रनटाइम को मनमाना सर्वर-साइड JavaScript निष्पादित करने में धोखा देता है।

  • इससे हमलावर निम्नलिखित कार्य कर सकते हैं:

    • आपके सर्वर पर कमांड चलाना
    • एनवायरनमेंट वेरिएबल्स (API कुंजी, डेटाबेस पासवर्ड, क्लाउड क्रेडेंशियल) चुराना
    • मैलवेयर या क्रिप्टोमाइनर इंस्टॉल करना
    • आपके बैकएंड पर पूर्ण नियंत्रण लेना

परिणाम:

  • कोई लॉगिन आवश्यक नहीं → हमलावर को खाते की आवश्यकता नहीं है
  • डिफ़ॉल्ट इंस्टॉलेशन पर काम करता है → यहां तक कि साफ create-next-app बिल्ड भी
  • विश्वसनीय रूप से काम करता है जैसा कि शोधकर्ताओं ने दिखाया है
  • जंगली में पहले से ही शोषित क्रिप्टोमाइनिंग समूहों और क्रेडेंशियल चोरों द्वारा
  • यदि हमारी साइट React 19 या App Router के साथ Next.js का उपयोग करती है, तो हमें पैच होने तक कमजोर मान लेना चाहिए।


    2. क्या प्रभावित हुआ है (सभी पैकेज + संस्करण)

    प्रभावित पैकेजों और संस्करणों की एक पूर्ण, सत्यापित सूची:

    React पैकेज (मुख्य समस्या)

    पैकेजकमजोर संस्करणपैच किए गए संस्करण
    react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-parcelऊपर के समानऊपर के समान
    react-server-dom-turbopackऊपर के समानऊपर के समान

    ये पैकेज React Server Components (RSC) से जुड़े हैं — मूल कारण।


    फ्रेमवर्क / उपकरण जो कमजोर React सर्वर कार्यान्वयन को बंडल करते हैं

    ये फ्रेमवर्क RSC का उपयोग करते हैं, इसलिए उन्हें भेद्यता विरासत में मिली है:

    फ्रेमवर्क / उपकरणप्रभावित?नोट्स
    Next.js (App Router)हांसबसे गंभीर रूप से प्रभावित। भेद्यता को CVE-2025-66478 के रूप में ट्रैक किया गया (अब CVE-2025-55182 में विलय)।
    Vite RSC PluginहांReact Server Components का उपयोग करने वाला कोई भी इंस्टॉल।
    Parcel RSC Pluginहांसमान कारण।
    React Router RSC PreviewहांRSC सर्वर लॉजिक को बंडल करता है।
    RedwoodJS RSC (RedwoodSDK)हांRSC रनटाइम का उपयोग करता है।
    Wakuहांप्रायोगिक RSC-आधारित रनटाइम।
    React 19 RSC सर्वर को पैकेज करने वाला कोई भी फ्रेमवर्कहांउनकी सलाह जाँचनी चाहिए।

    3. हम अपनी वेबसाइटों को कैसे सुरक्षित करें

    सुरक्षित रहने के लिए आधिकारिक और पूर्ण सुरक्षा मार्गदर्शन।


    A. तुरंत अपग्रेड करें (एकमात्र पूर्ण समाधान)

    यदि React का सीधे उपयोग कर रहे हैं

    पैच किए गए संस्करणों में अपग्रेड करें:

    root@kitploit:~
    "react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
    "react-server-dom-parcel": "same"
    "react-server-dom-turbopack": "same"
    

    चलाएँ:

    root@kitploit:~
    npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
    

    यदि Next.js (App Router) का उपयोग कर रहे हैं

    पैच किए गए Next.js संस्करणों में अपग्रेड करें:

    मुख्य संस्करणसुरक्षित संस्करण
    14.x (स्थिर)नवीनतम 14.x सुरक्षा रिलीज़
    15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
    16.x16.0.7

    चलाएँ:

    root@kitploit:~
    npm install next@latest
    


    वैकल्पिक समाधान (अस्थायी सुधार और आधिकारिक दस्तावेज़ीकरण द्वारा कम अनुशंसित)

    B. यदि हम तुरंत अपग्रेड नहीं कर सकते (अस्थायी शमन)

    ये समस्या को पूरी तरह से ठीक नहीं करते हैं — लेकिन थोड़े समय के लिए जोखिम को कम करते हैं:

    अपने WAF पर दुर्भावनापूर्ण RSC/Flight अनुरोधों को ब्लॉक करें

    multipart/form-data POST अनुरोधों को ब्लॉक या रेट-लिमिट करें:

    • /app/
    • /actions
    • किसी भी RSC रूट हैंडलर पर

    हमलावर शोषण को ट्रिगर करने के लिए विकृत मल्टीपार्ट चंक्स पर निर्भर करते हैं।

    टूल डाउनलोड करें