Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
React2Shell-Kingdom — "एक समय की बात है, Reactland का किला सभी Flight संदेशों पर भरोसा करता था... जब तक The Imposter नहीं आया।" एक कथात्मक CVE-2025-55182 (React2Shell) डेमो - सुरक्षा शिक्षा के लिए मध्ययुगीन-थीम वाला संवेदनशील React Server Components ऐप। | Kitploit
उपकरण/GitHubGitHub/mycompanyorganization/react2shell-kingdom
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubmycompanyorganization/react2shell-kingdom

React2Shell-Kingdom

"एक समय की बात है, Reactland का किला सभी Flight संदेशों पर भरोसा करता था... जब तक The Imposter नहीं आया।" एक कथात्मक CVE-2025-55182 (React2Shell) डेमो - सुरक्षा शिक्षा के लिए मध्ययुगीन-थीम वाला संवेदनशील React Server Components ऐप।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
7 महीने पहलेअभी तक समीक्षित नहीं

React CVE-2025-55182 भेद्यता प्रदर्शन परियोजना

⚠️ सुरक्षा चेतावनी

यह परियोजना React Server Components 19.1.1 में एक गंभीर RCE भेद्यता (CVE-2025-55182 / React2Shell) प्रदर्शित करती है।

  • केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए
  • इसे कभी भी प्रोडक्शन में तैनात न करें या अविश्वसनीय नेटवर्क पर उजागर न करें
  • केवल पृथक, नियंत्रित वातावरण में चलाएँ
  • परीक्षण से पहले उचित प्राधिकरण सुनिश्चित करें

अवलोकन

यह परियोजना CVE-2025-55182 (React2Shell) प्रदर्शित करती है, जो React Server Components 19.1.1 में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है। एप्लिकेशन में शामिल हैं:

  • उपयोगकर्ता नाम/पासवर्ड प्रमाणीकरण के साथ एक एकल-पृष्ठ वेबसाइट
  • React Server Components (RSC) कार्यान्वयन
  • RSC Flight प्रोटोकॉल एंडपॉइंट (संवेदनशील)
  • Docker परिनियोजन कॉन्फ़िगरेशन
  • भेद्यता प्रदर्शित करने वाला POC एक्सप्लॉइट पेलोड

परियोजना संरचना

root@kitploit:~
react-cve-demo/
├── package.json              # React 19.1.1 with react-server-dom-webpack
├── server.js                 # Custom React server with RSC support
├── src/
│   ├── App.jsx              # Main React component
│   ├── Login.jsx            # Login page component
│   ├── Dashboard.jsx        # Protected page component
│   └── server-components/   # Server Components
│       └── AuthServer.jsx   # Server-side auth logic
├── data/
│   └── users.json           # User credentials storage
├── Dockerfile               # Docker containerization
├── docker-compose.yml       # Docker Compose setup
├── .dockerignore
├── exploit/
│   ├── poc.js              # POC exploit script (Node.js)
│   └── poc.sh              # POC exploit script (bash/curl)
└── README.md               # This file

पूर्वापेक्षाएँ

  • Node.js 18+
  • Docker और Docker Compose (वैकल्पिक, कंटेनरीकृत परिनियोजन के लिए)
  • npm या yarn

स्थापना

स्थानीय विकास

  1. इस रिपॉजिटरी को क्लोन करें या डाउनलोड करें
  2. निर्भरताएँ स्थापित करें:
    root@kitploit:~
    npm install
    
  3. सर्वर प्रारंभ करें:
    root@kitploit:~
    npm start
    
  4. http://localhost:3000 पर एप्लिकेशन तक पहुँचें

Docker परिनियोजन

  1. Docker Compose के साथ बिल्ड और रन करें:

    root@kitploit:~
    docker-compose up --build
    

    या मैन्युअल रूप से बिल्ड और रन करें:

    root@kitploit:~
    docker build -t react-cve-demo .
    docker run -p 3000:3000 react-cve-demo
    
  2. http://localhost:3000 पर एप्लिकेशन तक पहुँचें

उपयोग प्रवाह

सामान्य प्रमाणीकरण प्रवाह

  1. एप्लिकेशन तक पहुँचें: http://localhost:3000 पर जाएँ
  2. लॉगिन पृष्ठ: आपको एक लॉगिन फ़ॉर्म दिखाई देगा
  3. डिफ़ॉल्ट क्रेडेंशियल्स:
    • उपयोगकर्ता नाम: admin, पासवर्ड: securepassword123
    • उपयोगकर्ता नाम: user1, पासवर्ड: password123
  4. सफल लॉगिन: आपको सुरक्षित डैशबोर्ड पर पुनर्निर्देशित किया जाएगा
  5. लॉगआउट: लॉगिन पृष्ठ पर लौटने के लिए लॉगआउट बटन पर क्लिक करें

भेद्यता प्रदर्शन

यह भेद्यता RSC Flight प्रोटोकॉल के डिसीरियलाइज़ेशन (deserialization) तंत्र में मौजूद है। एक्सप्लॉइट:

  1. सर्वर फ़ंक्शन एंडपॉइंट्स को लक्षित करने वाला एक दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड तैयार करता है
  2. मनमाना JavaScript निष्पादित करने के लिए असुरक्षित डिसीरियलाइज़ेशन का फायदा उठाता है
  3. JSON फ़ाइल में एक नई उपयोगकर्ता प्रविष्टि बनाता है
  4. नए क्रेडेंशियल्स का उपयोग करके प्रमाणीकरण को बायपास करता है

POC एक्सप्लॉइट चलाना

विकल्प 1: Node.js स्क्रिप्ट

root@kitploit:~
node exploit/poc.js

या कस्टम टारगेट URL के साथ:

root@kitploit:~
TARGET_URL=http://localhost:3000 node exploit/poc.js

विकल्प 2: Bash स्क्रिप्ट

root@kitploit:~
./exploit/poc.sh

या कस्टम टारगेट URL के साथ:

root@kitploit:~
TARGET_URL=http://localhost:3000 ./exploit/poc.sh

विकल्प 3: मैन्युअल curl कमांड

एक-पंक्ति संस्करण:

root@kitploit:~
curl -X POST http://localhost:3000/rsc -H "Content-Type: application/json" -d '{"action":"callServerFunction","payload":{"moduleId":"AuthServer","functionName":"validateLogin","args":["hacker","hacked123"]}}'

बहु-पंक्ति संस्करण (पठनीयता के लिए):

root@kitploit:~
curl -X POST http://localhost:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{"action":"callServerFunction","payload":{"moduleId":"AuthServer","functionName":"validateLogin","args":["hacker","hacked123"]}}'

नोट: एक कॉपी-पेस्ट तैयार एक-पंक्ति कमांड exploit/curl-oneline.txt में भी उपलब्ध है

एक्सप्लॉइटेशन के बाद

एक्सप्लॉइट चलाने के बाद:

  1. एक्सप्लॉइट data/users.json में एक नया उपयोगकर्ता बनाता है
  2. अब आप नव निर्मित क्रेडेंशियल्स के साथ लॉगिन कर सकते हैं:
    • उपयोगकर्ता नाम: hacker
    • पासवर्ड: hacked123
  3. यह प्रदर्शित करता है कि भेद्यता प्रमाणीकरण को कैसे बायपास कर सकती है

तकनीकी विवरण

भेद्यता (CVE-2025-55182)

यह भेद्यता React Server Components 19.1.1 में मौजूद है, विशेष रूप से:

  • घटक: react-server-dom-webpack
  • संस्करण: 19.1.1 (संवेदनशील)
  • समस्या: RSC Flight प्रोटोकॉल में असुरक्षित डिसीरियलाइज़ेशन
  • प्रभाव: रिमोट कोड निष्पादन (RCE)
  • CVSS: गंभीर

सर्वर कार्यान्वयन

सर्वर (server.js) निम्नलिखित लागू करता है:

  • Express.js HTTP सर्वर
  • RSC Flight प्रोटोकॉल एंडपॉइंट (/rsc)
  • सर्वर फ़ंक्शन निष्पादन (संवेदनशील एंडपॉइंट)
  • सत्र प्रबंधन
  • स्थैतिक फ़ाइल सेवा

प्रमाणीकरण प्रणाली

  • लॉगिन घटक: उपयोगकर्ता नाम/पासवर्ड के लिए क्लाइंट-साइड फ़ॉर्म
  • Auth सर्वर घटक: सर्वर-साइड प्रमाणीकरण तर्क
  • उपयोगकर्ता भंडारण: क्रेडेंशियल्स संग्रहीत करने वाली JSON फ़ाइल (data/users.json)
  • संरक्षित रूट्स: डैशबोर्ड को प्रमाणीकरण की आवश्यकता होती है

RSC Flight प्रोटोकॉल

RSC Flight प्रोटोकॉल एंडपॉइंट निम्नलिखित स्वीकार करता है:

  • action: "callServerFunction": सर्वर फ़ंक्शन निष्पादित करें
  • action: "renderRSC": React Server Components रेंडर करें

यह भेद्यता इस बात में मौजूद है कि सर्वर फ़ंक्शन कॉल्स को कैसे डिसीरियलाइज़ और निष्पादित किया जाता है।

सुरक्षा संबंधी विचार

⚠️ गंभीर चेतावनियाँ

  1. पृथक वातावरण: केवल नियंत्रित, पृथक वातावरण में चलाएँ
  2. प्रोडक्शन उपयोग नहीं: संवेदनशील कोड को कभी भी प्रोडक्शन में तैनात न करें
  3. नेटवर्क पृथक्करण: अविश्वसनीय नेटवर्क पर उजागर न करें
  4. शैक्षिक उद्देश्य: केवल सुरक्षा अनुसंधान और शिक्षा के लिए
  5. कानूनी अनुपालन: परीक्षण से पहले उचित प्राधिकरण सुनिश्चित करें

सर्वोत्तम अभ्यास

  • परीक्षण के लिए एक समर्पित VM या कंटेनर का उपयोग करें
  • लोकलहोस्ट को छोड़कर नेटवर्क एक्सेस अक्षम करें
  • परीक्षण वातावरण में संवेदनशील डेटा संग्रहीत न करें
  • प्रदर्शन के बाद परीक्षण डेटा साफ़ करें
  • जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें

निर्भरताएँ

  • React: 19.1.1 (संवेदनशील संस्करण)
  • react-server-dom-webpack: 19.1.1 (संवेदनशील पैकेज)
  • Express.js: ^4.18.2
  • express-session: ^1.17.3
  • Node.js: 18+

समस्या निवारण

सर्वर प्रारंभ नहीं हो रहा है

  • जाँचें कि पोर्ट 3000 पहले से उपयोग में तो नहीं है
  • सत्यापित करें कि Node.js संस्करण 18 या उच्चतर है
  • सुनिश्चित करें कि सभी निर्भरताएँ स्थापित हैं (npm install)

एक्सप्लॉइट काम नहीं कर रहा है

  • सत्यापित करें कि सर्वर चल रहा है
  • जाँचें कि RSC एंडपॉइंट सुलभ है
  • त्रुटियों के लिए सर्वर लॉग्स की समीक्षा करें
  • सुनिश्चित करें कि एक्सप्लॉइट स्क्रिप्ट के पास उचित अनुमतियाँ हैं

Docker समस्याएँ

  • सुनिश्चित करें कि Docker चल रहा है
  • Docker Compose संस्करण संगतता की जाँच करें
  • सत्यापित करें कि पोर्ट 3000 उपलब्ध है
  • Docker लॉग्स की समीक्षा करें: docker-compose logs

संदर्भ

  • CVE-2025-55182: React2Shell भेद्यता
  • React Server Components दस्तावेज़ीकरण
  • RSC Flight प्रोटोकॉल विनिर्देश

लाइसेंस

MIT लाइसेंस - केवल शैक्षिक उद्देश्यों के लिए

अस्वीकरण

यह सॉफ़्टवेयर केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। लेखक और योगदानकर्ता इस सॉफ़्टवेयर के किसी भी दुरुपयोग या हानि के लिए जिम्मेदार नहीं हैं। अपने जोखिम पर उपयोग करें और सभी लागू कानूनों और विनियमों का अनुपालन सुनिश्चित करें।

टूल डाउनलोड करें