Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react2shell-scanner — React Server Components में CVE-2025-55182 (React2Shell) RCE भेद्यता का पता लगाएं। तेज़, सटीक स्कैनर जिसमें शून्य गलत सकारात्मक परिणाम (false positives) आते हैं। | Kitploit
उपकरण/GitHubGitHub/nxgn-kd01/react2shell-scanner
भेद्यता स्कैनरकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणDevSecOpsआपूर्ति श्रृंखला सुरक्षा
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

React Server Components में CVE-2025-55182 (React2Shell) RCE भेद्यता का पता लगाएं। तेज़, सटीक स्कैनर जिसमें शून्य गलत सकारात्मक परिणाम (false positives) आते हैं।

रिपॉजिटरी देखें
37 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 React2Shell Scanner

React Server Components में CVSS 10.0 RCE। क्या आपका React 19 ऐप असुरक्षित है?

CVE-2025-55182 (React2Shell) के लिए तेज़, सटीक स्कैनर - एक गंभीर रिमोट कोड निष्पादन कमजोरी जिसका वास्तविक दुनिया में शोषण किया जा रहा है। बुद्धिमान Server Components पहचान के साथ शून्य गलत सकारात्मक परिणाम।

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 React2Shell (CVE-2025-55182) के बारे में

React2Shell, React Server Components में अधिकतम गंभीरता (10.0 CVSS) वाली एक कमजोरी है जो बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति देती है। हमलावर Server Function एंडपॉइंट्स पर विशेष रूप से तैयार किए गए HTTP अनुरोधों के माध्यम से इसका शोषण कर सकते हैं।

मुख्य तथ्य:

  • प्रभावित: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • हमला वेक्टर: नेटवर्क (कोई प्रमाणीकरण आवश्यक नहीं)
  • प्रभाव: पूर्ण सर्वर समझौता (RCE)
  • प्रकटीकरण: 3 दिसंबर, 2025
  • शोषण: डिफ़ॉल्ट कॉन्फ़िगरेशन में लगभग 100% सफलता दर
  • संबंधित CVE: CVE-2025-55184 (DoS), CVE-2025-55183 (सोर्स एक्सपोज़र), CVE-2025-67779

⚠️ महत्वपूर्ण नोट: केवल React 19.x असुरक्षित है। React 18.x और उससे पुराने संस्करण प्रभावित नहीं हैं।

⚡ त्वरित आरंभ (30 सेकंड)

root@kitploit:~
# Option A: Node.js scanner (recommended - cross-platform, no dependencies)
npx react2shell-scanner /path/to/your/project

# Option B: Direct download and run
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Clone and run
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

परिणाम सेकंडों में: 🚨 असुरक्षित | ⚠️ चेतावनियाँ | ✅ सुरक्षित

📋 यह स्कैनर क्या जाँचता है

यह टूल बुद्धिमान कमजोरी पहचान करता है:

1. React संस्करण विश्लेषण 🔴 गंभीर

  • असुरक्षित React 19.0.0, 19.1.0, 19.1.1, 19.2.0 का पता लगाता है
  • पुष्टि करता है कि React 18.x ऐप सुरक्षित हैं (गलत सकारात्मक परिणाम रोकता है)
  • react-server-dom-* पैकेजों की पहचान करता है

2. फ्रेमवर्क कॉन्फ़िगरेशन जाँच 🟡 चेतावनी

  • Next.js 14.x-canary से 16.x संस्करणों तक स्कैन करता है
  • react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo का पता लगाता है
  • आवश्यकता होने पर React 19 निर्भरता को मान्य करता है
  • स्टैटिक एक्सपोर्ट मोड का पता लगाता है (Server Components अक्षम = सुरक्षित)

3. Server Function पहचान 🔍 गहन विश्लेषण

  • सोर्स फ़ाइलों में 'use server' निर्देशों के लिए स्कैन करता है
  • Server Functions वाली फ़ाइलों की पहचान करता है
  • केवल उन प्रोजेक्ट्स को चिह्नित करता है जो वास्तव में Server Components का उपयोग करते हैं
  • नोट: डायनामिक रूप से आयातित Server Functions के लिए मैन्युअल समीक्षा आवश्यक है

4. स्मार्ट गलत सकारात्मक रोकथाम ✅ सटीकता

  • केवल React 19 + Server Components + 'use server' निर्देशों वाले ऐप्स को चिह्नित करता है
  • एज केसों के लिए संदर्भ प्रदान करता है
  • बताता है कि प्रोजेक्ट असुरक्षित क्यों हैं या क्यों नहीं

5. मल्टी-प्रोजेक्ट स्कैनिंग 📁 स्केल

  • रिकर्सिव डायरेक्टरी स्कैनिंग
  • npm, yarn और pnpm प्रोजेक्ट्स का पता लगाता है
  • प्रोजेक्ट-विशिष्ट फिक्स कमांड उत्पन्न करता है

🎯 स्कैनर की विशेषताएँ

प्रभावित संस्करण

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

React Server DOM Packages:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 से 14.2.34
  • 14.3.0-canary.0 से 14.3.0-canary.87
  • 15.0.0 से 15.0.6
  • 15.1.0 से 15.1.8
  • 15.2.0 से 15.2.5
  • 15.3.0 से 15.3.5
  • 15.4.0 से 15.4.7
  • 15.5.0 से

अतिरिक्त प्रभावित फ्रेमवर्क (React आधिकारिक सलाह के अनुसार):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

पैच किए गए संस्करण

React: 19.2.1 या बाद का

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

अन्य फ्रेमवर्क:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 शुरू करना

पूर्वापेक्षाएँ

Node.js स्कैनर (अनुशंसित):

  • Node.js 12+ (क्रॉस-प्लेटफ़ॉर्म, कोई निर्भरता नहीं)

Bash स्कैनर:

  • Bash 3.2+ (macOS/Linux)
  • jq (JSON प्रोसेसर)
root@kitploit:~
# Install jq (if using Bash scanner)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

चरण 1: स्कैनर प्राप्त करें

विकल्प A: क्लोन करें (उपयोगकर्ताओं के लिए अनुशंसित)

root@kitploit:~
# Clone the repository
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

विकल्प B: फ़ोर्क करें (योगदानकर्ताओं के लिए अनुशंसित)

root@kitploit:~
# Fork on GitHub (click "Fork" button on repository page)
# Then clone your fork
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

# Add upstream remote to stay updated
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

विकल्प C: सीधा डाउनलोड

root@kitploit:~
# Node.js version (recommended - cross-platform)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash version (Unix/Linux/macOS only)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 उपयोग

चरण 2: स्कैनर चलाएँ

🔍 वर्तमान डायरेक्टरी स्कैन करें:

root@kitploit:~
# Using Node.js (recommended)
node scan.js

# Using Bash
./scan.sh

📁 विशिष्ट प्रोजेक्ट स्कैन करें:

root@kitploit:~
node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ रिकर्सिव स्कैन (सभी उप-डायरेक्टरी):

root@kitploit:~
node scan.js -r
./scan.sh -r

उन्नत विकल्प

JSON आउटपुट (स्वचालन के लिए):

root@kitploit:~
node scan.js --json
./scan.sh --json

CI/CD मोड (असुरक्षित होने पर कोड 1 के साथ बाहर निकलता है):

root@kitploit:~
node scan.js --ci
./scan.sh --ci

विस्तृत आउटपुट:

root@kitploit:~
node scan.js -v
./scan.sh -v

विकल्पों को संयोजित करें:

root@kitploit:~
node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

कमांड लाइन विकल्प

एग्ज़िट कोड

कोडअर्थ
0कोई कमजोरी नहीं मिली
1कमजोरियाँ मिलीं (--ci फ्लैग उपयोग करने पर)
2स्कैन त्रुटि हुई

उदाहरण

उदाहरण 1: एकल प्रोजेक्ट स्कैन करें

root@kitploit:~
$ node scan.js ~/my-react-app

╔════════════════════════════════════════════════════════════╗
║  CVE-2025-55182 Scanner (React2Shell)                      ║
╚════════════════════════════════════════════════════════════╝

Severity: CRITICAL (CVSS 10.0)
Description: Unauthenticated RCE in React Server Components

Scan Summary:
  Total projects: 1
  Vulnerable: 1
  Safe: 0

⚠ VULNERABLE PROJECTS FOUND:

1. /Users/user/my-react-app
   └─ react 19.0.0 → 19.2.1
   └─ next 15.0.3 → 15.0.5

   Fix command:
   $ cd /Users/user/my-react-app
   $ npm install [email protected] [email protected]

उदाहरण 2: JSON आउटपुट के साथ रिकर्सिव स्कैन

root@kitploit:~
$ node scan.js ~/projects -r --json > results.json
root@kitploit:~
{
  "vulnerability": "CVE-2025-55182",
  "severity": "CRITICAL",
  "cvss": 10.0,
  "scanned": 5,
  "vulnerable": 2,
  "results": [
    {
      "path": "/Users/user/projects/app1",
      "vulnerable": true,
      "packages": [
        {
          "name": "react",
          "version": "19.0.0",
          "fixVersion": "19.2.1"
        }
      ],
      "packageManager": "npm",
      "fixCommands": [
        "cd /Users/user/projects/app1",
        "npm install [email protected]"
      ]
    }
  ]
}

उदाहरण 3: CI/CD एकीकरण

.github/workflows/security-scan.yml

root@kitploit:~
name: CVE-2025-55182 Security Scan

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Set up Node.js
        uses: actions/setup-node@v3
        with:
          node-version: '18'

      - name: Download CVE-2025-55182 Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
          chmod +x scan.js

      - name: Scan for vulnerabilities
        run: node scan.js --ci

GitLab CI (.gitlab-ci.yml)

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
    - chmod +x scan.js
    - node scan.js --ci
  allow_failure: false

यह कैसे काम करता है

स्कैनर निम्नलिखित जाँचें करता है:

  1. Node.js प्रोजेक्ट्स का पता लगाता है package.json फ़ाइलें ढूँढकर
  2. निर्भरताओं को पार्स करता है dependencies और devDependencies दोनों से
  3. संस्करणों की जाँच करता है ज्ञात असुरक्षित संस्करणों के विरुद्ध:
    • React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • React Server DOM पैकेज (समान संस्करण)
    • Next.js संस्करण रेंज (14.3.x, 15.x, 16.x)
  4. Server Functions के लिए स्कैन करता है सोर्स फ़ाइलों में 'use server' निर्देशों की तलाश करके
  5. वास्तविक कमजोरी को मान्य करता है जाँच करके:
    • React संस्करण (केवल React 19 प्रभावित है - React 18 सुरक्षित है)
    • कॉन्फ़िगरेशन (स्टैटिक एक्सपोर्ट Server Components का उपयोग नहीं करते)
    • 'use server' निर्देशों की उपस्थिति (Server Functions के उपयोग का संकेत)
  6. पैकेज मैनेजर का पता लगाता है (npm, yarn या pnpm)
  7. फिक्स कमांड उत्पन्न करता है उपयुक्त अपग्रेड सिंटैक्स के साथ
  8. निष्कर्षों की रिपोर्ट करता है मानव-पठनीय या JSON प्रारूप में

सटीकता सुविधाएँ

स्कैनर में गलत सकारात्मक परिणाम रोकने के लिए बुद्धिमान पहचान शामिल है:

  • React संस्करण जाँच: Next.js ऐप्स केवल तभी चिह्नित होते हैं जब React 19 मौजूद हो (React 18 सुरक्षित है)
  • स्टैटिक एक्सपोर्ट पहचान: output: 'export' उपयोग करने वाले प्रोजेक्ट्स को संभवतः सुरक्षित चिह्नित किया जाता है
  • Server Function पहचान: वास्तविक Server Component उपयोग की पुष्टि के लिए सोर्स फ़ाइलों में 'use server' निर्देशों को स्कैन करता है
  • प्रासंगिक चेतावनियाँ: बताता है कि प्रोजेक्ट असुरक्षित क्यों हैं या क्यों नहीं
  • रूढ़िवादी दृष्टिकोण: उन एज केसों के बारे में चेतावनी देता है जिनमें मैन्युअल समीक्षा की आवश्यकता हो सकती है (जैसे, डायनामिक रूप से आयातित Server Functions)

उदाहरण आउटपुट:

root@kitploit:~
✓ No vulnerable projects found

ℹ Projects with analysis notes:

1. /path/to/project
   ℹ Next.js ^15.1.3 is in vulnerable range, but using React 18 (safe - only React 19 affected)

2. /path/to/another-project
   ℹ Next.js 16.0.5 with React 19 detected, but no 'use server' directives found (likely safe).
     Note: dynamically imported Server Functions require manual review.

निवारण

चरण 1: स्कैनर चलाएँ

root@kitploit:~
node scan.js -r

चरण 2: फिक्स कमांड लागू करें

प्रत्येक असुरक्षित प्रोजेक्ट के लिए, सुझाया गया फिक्स कमांड चलाएँ:

root@kitploit:~
cd /path/to/project
npm install [email protected] [email protected]  # Example

या yarn के साथ:

root@kitploit:~
yarn upgrade [email protected] [email protected]

या pnpm के साथ:

root@kitploit:~
pnpm update [email protected] [email protected]

चरण 3: अपने एप्लिकेशन का परीक्षण करें

root@kitploit:~
npm test
npm run build

चरण 4: फिक्स सत्यापित करें

root@kitploit:~
node scan.js --ci

❓ अक्सर पूछे जाने वाले प्रश्न

प्रश्न: क्या यह ट्रांज़िटिव निर्भरताओं को स्कैन करता है?

उत्तर: फिलहाल, स्कैनर package.json में प्रत्यक्ष निर्भरताओं की जाँच करता है। गहन निर्भरता स्कैनिंग के लिए, इस टूल के साथ npm audit या yarn audit का उपयोग करें।

प्रश्न: मैं React 18 पर हूँ, क्या मैं प्रभावित हूँ?

उत्तर: नहीं, React 18 प्रभावित नहीं है ✅

CVE-2025-55182 केवल React 19.x Server Components को प्रभावित करता है। स्कैनर React 18 ऐप्स को सुरक्षित के रूप में सही ढंग से पहचानेगा, भले ही वे असुरक्षित रेंज में आने वाले Next.js 15.x या 16.x संस्करणों का उपयोग कर रहे हों।

प्रश्न: क्या मैं इसे अपनी स्वचालित बिल्ड पाइपलाइन में उपयोग कर सकता हूँ?

उत्तर: हाँ! कमजोरियाँ मिलने पर स्कैनर को कोड 1 के साथ बाहर निकालने के लिए --ci फ्लैग का उपयोग करें, जिससे आपकी पाइपलाइन विफल हो जाएगी। ऊपर CI/CD एकीकरण उदाहरण देखें।

प्रश्न: यदि मैं तुरंत अपग्रेड नहीं कर सकता तो क्या होगा?

उत्तर: अस्थायी शमन उपाय (अपग्रेड करना ही एकमात्र निश्चित समाधान है):

  1. ⛔ अपने एप्लिकेशन में Server Components अक्षम करें
  2. 🛡️ संदिग्ध RSC पेलोड को ब्लॉक करने के लिए WAF नियम जोड़ें
  3. 📊 शोषण प्रयासों के लिए लॉग की निगरानी करें
  4. ⏰ आपातकालीन अपग्रेड विंडो की योजना बनाएँ

⚠️ महत्वपूर्ण: ये केवल अस्थायी उपाय हैं। जल्द से जल्द पैच किए गए संस्करणों में अपग्रेड करें।

प्रश्न: यह स्कैनर कितना सटीक है?

उत्तर: बहुत सटीक बुद्धिमान गलत सकारात्मक रोकथाम के साथ:

  • ✅ आधिकारिक CVE सलाह के विरुद्ध सटीक संस्करण मिलान की जाँच करता है
  • ✅ React 19 निर्भरता को मान्य करता है (React 18 गलत सकारात्मक परिणाम रोकता है)
  • ✅ स्टैटिक एक्सपोर्ट कॉन्फ़िगरेशन का पता लगाता है
  • ✅ वास्तविक कमजोरी की पुष्टि के लिए 'use server' निर्देशों को स्कैन करता है
  • ✅ एज केसों के लिए प्रासंगिक चेतावनियाँ प्रदान करता है

प्रश्न: डायनामिक रूप से आयातित Server Functions के बारे में क्या?

उत्तर: स्कैनर आपकी सोर्स फ़ाइलों में 'use server' निर्देशों का पता लगाता है। हालाँकि, डायनामिक रूप से आयातित Server Functions (import() के माध्यम से रनटाइम पर लोड किए गए) स्टैटिक रूप से पहचाने नहीं जा सकते। यदि स्कैनर रिपोर्ट करता है कि "कोई 'use server' निर्देश नहीं मिला" लेकिन आप Server Functions के लिए डायनामिक इम्पोर्ट का उपयोग करते हैं, तो आपको उन फ़ाइलों की मैन्युअल समीक्षा करनी चाहिए। स्कैनर एक नोट शामिल करेगा जो आपको इसकी याद दिलाएगा।

योगदान

योगदान का स्वागत है! कृपया बेझिझक issues या pull requests सबमिट करें।

परीक्षण चलाना

root@kitploit:~
# Test on sample projects
./test-scanner.sh

समर्थित फ्रेमवर्क

यह स्कैनर अब React आधिकारिक सलाह के अनुसार सभी प्रमुख RSC-सक्षम फ्रेमवर्क का पता लगाता है:

  • ✅ React / react-server-dom-*
  • ✅ Next.js
  • ✅ react-router (RSC APIs के साथ)
  • ✅ waku
  • ✅ @parcel/rsc
  • ✅ @vitejs/plugin-rsc
  • ✅ rwsdk (Redwood SDK)
  • ✅ expo

अतिरिक्त फ्रेमवर्क के लिए, कृपया एक issue खोलें या PR सबमिट करें।

संदर्भ

  • React आधिकारिक ब्लॉग: गंभीर सुरक्षा कमजोरी
  • NVD CVE-2025-55182
  • Wiz Research: React2Shell विश्लेषण
  • Microsoft: CVE-2025-55182 से बचाव
  • AWS: China-nexus समूह React2Shell का शोषण करते हैं
  • Datadog Security Labs: CVE-2025-55182 RCE विश्लेषण
  • Tenable: CVE-2025-55182 FAQ

लाइसेंस

MIT लाइसेंस - विवरण के लिए LICENSE फ़ाइल देखें

अस्वीकरण

यह टूल समुदाय के लिए असुरक्षित प्रोजेक्ट्स की पहचान में मदद करने हेतु यथावत (as-is) प्रदान किया गया है। प्रोडक्शन में तैनात करने से पहले हमेशा स्कैनर परिणाम सत्यापित करें और अपडेट्स का सुरक्षित वातावरण में परीक्षण करें।

सहायता

यदि आपको यह टूल उपयोगी लगता है, तो कृपया:

  • ⭐ इस रिपॉजिटरी को स्टार करें
  • 🐛 Issues की रिपोर्ट करें
  • 🔄 अपनी टीम के साथ साझा करें
  • 🤝 सुधारों में योगदान दें

सुरक्षित रहें और अपनी निर्भरताओं को अपडेट रखें!

टूल डाउनलोड करें
गुणमान
CVE IDCVE-2025-55182
नामReact2Shell
CVSS स्कोर10.0 (गंभीर)
CVSS वेक्टरAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
हमला वेक्टरनेटवर्क
प्रमाणीकरणकोई आवश्यक नहीं
प्रभावपूर्ण सिस्टम समझौता
15.5.6
  • 16.0.0 से 16.0.9
  • विकल्पविवरण
    -r, --recursiveNode.js प्रोजेक्ट्स के लिए सभी उप-डायरेक्टरी स्कैन करें
    -v, --verboseविस्तृत आउटपुट दिखाएँ
    --jsonपरिणाम JSON के रूप में आउटपुट करें
    --ciकमजोरियाँ मिलने पर कोड 1 के साथ बाहर निकलें (CI/CD के लिए)
    -h, --helpसहायता संदेश दिखाएँ