Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react2shell-cve-2025-55182 — CVE-2025-55182 (Next.js RCE) के लिए स्वचालित शोषण ढांचा जिसमें सबडोमेन गणना, भेद्यता स्कैनिंग, पेलोड निर्माण, और फ़ाइल संचालन के साथ इंटरैक्टिव रिमोट शेल शामिल है। | Kitploit
उपकरण/GitHubGitHub/opsecramdan/react2shell-cve-2025-55182
विशेषाधिकार वृद्धिटोहीभेद्यता स्कैनरपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलसबडोमेन एनुमरेशन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिमोट एक्सेस टूल
GitHubopsecramdan/react2shell-cve-2025-55182

react2shell-cve-2025-55182

CVE-2025-55182 (Next.js RCE) के लिए स्वचालित शोषण ढांचा जिसमें सबडोमेन गणना, भेद्यता स्कैनिंग, पेलोड निर्माण, और फ़ाइल संचालन के साथ इंटरैक्टिव रिमोट शेल शामिल है।

रिपॉजिटरी देखें
4 महीने पहलेअभी तक समीक्षित नहीं

🚨 React2Shell - CVE-2025-55182 शोषण फ्रेमवर्क

Severity Type Platform Python

CVE-2025-55182 (Next.js रिमोट कोड निष्पादन) के लिए उन्नत शोषण फ्रेमवर्क

लेखक: opsecramdan


📚 विषयसूची

  • अवलोकन
  • भेद्यता विवरण
  • विशेषताएँ
  • आवश्यकताएँ
  • स्थापना
  • उपयोग
  • इंटरैक्टिव शेल
  • आउटपुट फ़ाइलें
  • प्रभाव
  • शमन
  • सीमाएँ
  • अस्वीकरण

📌 अवलोकन

React2Shell एक शोषण फ्रेमवर्क है जो Next.js-आधारित अनुप्रयोगों में CVE-2025-55182 भेद्यता की पहचान और शोषण करने के लिए बनाया गया है।

यह उपकरण सभी-एक-में आक्रामक टूलकिट के रूप में डिज़ाइन किया गया है, जिसमें शामिल हैं:

  • उपडोमेन गणना
  • भेद्यता स्कैनिंग
  • शोषण इंजन
  • इंटरैक्टिव रिमोट शेल

🔍 भेद्यता विवरण

  • CVE ID: CVE-2025-55182
  • प्रकार: रिमोट कोड निष्पादन (RCE)
  • प्लेटफ़ॉर्म: Next.js
  • हमला वेक्टर: दुर्भावनापूर्ण multipart/form-data अनुरोध
  • प्रभाव: स्वेच्छिक कमांड निष्पादन

🧠 मूल कारण

यह भेद्यता Next.js के आंतरिक तंत्र का निम्नलिखित तरीके से लाभ उठाती है:

  1. अनुरोध में पेलोड इंजेक्ट करें
  2. कॉल करें: process.mainModule.require('child_process')
  3. OS कमांड निष्पादित करें
  4. आउटपुट को Base64 में एनकोड करें
  5. रिडायरेक्ट (/login?a=) के माध्यम से परिणाम लीक करें

⚙️ विशेषताएँ

🔎 उपडोमेन गणना

  • DNS + HTTP स्कैनिंग
  • अंतर्निहित वर्डलिस्ट
  • कस्टम वर्डलिस्ट समर्थन
  • स्वचालित परिणाम सहेजना

🧪 भेद्यता स्कैनर

  • मल्टी-एंडपॉइंट परीक्षण:
  • /
  • /api
  • /api/auth
  • /_next
  • /admin
  • /dashboard
  • हेडर और प्रतिक्रिया विश्लेषण
  • गलत-सकारात्मक कमी

💣 शोषण इंजन

  • स्वचालित पेलोड निर्माण
  • Base64 एनकोडेड निष्पादन
  • रिडायरेक्ट-आधारित आउटपुट निष्कर्षण

🖥️ इंटरैक्टिव शेल

  • रिमोट कमांड निष्पादन
  • स्थायी सत्र
  • निर्देशिका ट्रैकिंग

📂 फ़ाइल संचालन

  • फ़ाइल अपलोड करें
  • फ़ाइल डाउनलोड करें
  • फ़ाइल बनाएँ

👑 रूट मोड

  • sudo -i निष्पादन
  • विशेषाधिकार वृद्धि अनुकरण

📦 आवश्यकताएँ

  • Python 3.x

निर्भरताएँ स्थापित करें: pip install requests dnspython


📥 स्थापना

1. रिपॉजिटरी क्लोन करें

git clone https://github.com/yourusername/react2shell-cve-2025-55182.git

2. निर्देशिका में जाएँ

cd react2shell-cve-2025-55182

3. उपकरण चलाएँ

python3 react2shell.py


🚀 उपयोग

🎯 एकल लक्ष्य

python3 react2shell.py -u https://target.com

प्रोटोकॉल के बिना:

python3 react2shell.py -u target.com


📄 एकाधिक लक्ष्य

python3 react2shell.py -f targets.txt

targets.txt की सामग्री का उदाहरण:

https://target1.com http://target2.com:3000 target3.com


🌐 पूर्ण मोड (रिकॉन + स्कैन + शोषण)

python3 react2shell.py -d example.com

प्रवाह:

  1. उपडोमेन गणना
  2. भेद्यता स्कैनिंग
  3. शोषण (वैकल्पिक)

📚 कस्टम वर्डलिस्ट

python3 react2shell.py -d example.com -w wordlist.txt


🐞 डीबग मोड

python3 react2shell.py -d example.com --debug


🖥️ इंटरैक्टिव शेल

शोषण सफल होने के बाद, आपको शेल तक पहुँच मिल जाएगी।

बुनियादी कमांड

whoami
id
uname -a
pwd
ls -lah


⚙️ विशेष कमांड


📂 फ़ाइल अपलोड करें

.upload shell.php /tmp/shell.php


📥 फ़ाइल डाउनलोड करें

.download /etc/passwd


📄 फ़ाइल बनाएँ

.create /tmp/test.txt


🔄 कार्यप्रवाह उदाहरण

1. डोमेन स्कैन करें

python3 react2shell.py -d example.com

2. भेद्य लक्ष्य की पहचान करें

3. शेल में प्रवेश करें

whoami

4. पेलोड अपलोड करें

.upload backdoor.sh /tmp/backdoor.sh


📁 आउटपुट फ़ाइलें

उपकरण उत्पन्न करेगा:

  • subdomains_*.txt
  • vulnerable_*.txt
  • output_*.txt

⚠️ प्रभाव

यदि सफलतापूर्वक शोषण किया जाता है:

  • रिमोट कमांड निष्पादन
  • संवेदनशील फ़ाइलों तक पहुँच
  • बैकडोर अपलोड
  • स्थायी पहुँच
  • विशेषाधिकार वृद्धि

🛡️ शमन

  • Next.js को नवीनतम संस्करण में अपडेट करें
  • आंतरिक एंडपॉइंट को प्रतिबंधित करें
  • इनपुट को कड़ाई से मान्य करें
  • WAF (OWASP CRS) का उपयोग करें
  • विसंगति गतिविधि की निगरानी करें

⚠️ अस्वीकरण

यह उपकरण केवल इसके लिए बनाया गया है:

  • सीखना
  • अनुसंधान
  • अधिकृत पैठ परीक्षण

अवैध गतिविधियों के लिए उपयोग निषिद्ध है।


⭐ नोट्स

यह परियोजना दर्शाती है:

  • उन्नत शोषण कौशल
  • Next.js आंतरिक तंत्र की समझ
  • वास्तविक दुनिया के हमले का अनुकरण
टूल डाउनलोड करें
कमांडविवरण
.rootरूट मोड टॉगल करें
.uploadलक्ष्य पर फ़ाइल अपलोड करें
.downloadलक्ष्य से फ़ाइल डाउनलोड करें
.createलक्ष्य पर फ़ाइल बनाएँ
.saveआउटपुट को स्थानीय फ़ाइल में सहेजें
.exitशेल से बाहर निकलें