Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react2shell-CVE-2025-55182-full-rce-script — React2Shell भेद्यता (CVE-2025-55182 / CVE-2025-66478) | Kitploit
उपकरण/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगरिमोट एक्सेस टूल
GitHubpax-k/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

React2Shell भेद्यता (CVE-2025-55182 / CVE-2025-66478)

रिपॉजिटरी देखें
6429 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Next.js React2Shell (CVE-2025-55182) शोषण उपकरण

केवल अधिकृत, स्थानीय परीक्षण वातावरण पर महत्वपूर्ण React2Shell भेद्यता (CVE-2025-55182 / CVE-2025-66478) प्रदर्शित करने के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट उपकरण।

⚠️ महत्वपूर्ण चेतावनी: सक्रिय शोषण

यह भेद्यता (CVSS 10.0) परिष्कृत खतरे वाले अभिकर्ताओं द्वारा सक्रिय रूप से शोषित की जा रही है। अमेज़न थ्रेट इंटेलिजेंस रिपोर्ट करता है कि चीन से जुड़े कई राज्य-प्रायोजित समूह, जिनमें Earth Lamia और Jackpot Panda शामिल हैं, ने खुलासे के घंटों के भीतर सार्वजनिक शोषणों को हथियार बनाना शुरू कर दिया। अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने इसे अपनी ज्ञात शोषित भेद्यताओं (KEV) सूची में जोड़ दिया है।

  • केवल कानूनी उपयोग: केवल उन प्रणालियों के विरुद्ध उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण है।
  • तत्काल पैचिंग आवश्यक: यदि असुरक्षित है, तो आपको तुरंत अपडेट करना होगा। पैचिंग ही एकमात्र निश्चित शमन है।
  • कोई वारंटी नहीं: यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा मूल्यांकन उद्देश्यों के लिए है।

📄 भेद्यता अवलोकन

CVE-2025-55182 (React2Shell) React सर्वर घटकों (RSC) "Flight" प्रोटोकॉल में एक महत्वपूर्ण, पूर्व-प्रमाणीकरण रिमोट कोड निष्पादन (RCE) भेद्यता है। एक अलग पहचानकर्ता, CVE-2025-66478, Next.js के लिए निर्धारित किया गया था लेकिन तब से इसे CVE-2025-55182 के डुप्लिकेट के रूप में अस्वीकार कर दिया गया है, क्योंकि दोनों का मूल कारण समान है।

  • मूल कारण: React के सर्वर-साइड पैकेज में असुरक्षित डिसीरियलाइज़ेशन। Flight प्रोटोकॉल की डिकोडिंग लॉजिक हमलावर-नियंत्रित पेलोड को ठीक से मान्य करने में विफल रहती है, जिससे प्रोटोटाइप प्रदूषण और सर्वर-साइड निष्पादन पथों पर प्रभाव पड़ता है।
  • हमला वेक्टर: अप्रमाणित। हमलावर सर्वर एंडपॉइंट पर एक एकल, विशेष रूप से तैयार HTTP POST अनुरोध भेजकर शोषण को ट्रिगर कर सकते हैं।
  • विश्वसनीयता: परीक्षण से पता चला है कि कमजोर, डिफ़ॉल्ट कॉन्फ़िगरेशन के विरुद्ध शोषण की लगभग 100% विश्वसनीयता होती है।
  • दायरा: कोई एप्लिकेशन असुरक्षित है यदि वह React सर्वर घटकों (RSC) का समर्थन करता है, भले ही वह सर्वर फ़ंक्शन को स्पष्ट रूप से लागू न करता हो।
  • 📖 उपयोग

    मूल सिंटैक्स

    root@kitploit:~
    chmod +x pwn-nextjs.sh
    ./pwn-nextjs.sh [TARGET_URL] [COMMAND]
    

    उदाहरण

    root@kitploit:~
    # Target specific URL
    ./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
    root
    

    🎯 प्रभावित सॉफ्टवेयर और पैच किए गए संस्करण

    यह भेद्यता विशिष्ट React पैकेजों में उत्पन्न होती है, जो उन्हें बंडल करने वाले किसी भी फ्रेमवर्क को प्रभावित करती है।

    घटकप्रभावित संस्करणपैच किए गए संस्करणटिप्पणियाँ
    React पैकेज
    (react-server-dom-webpack, -parcel, -turbopack)
    19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1अपस्ट्रीम दोष का स्रोत।
    Next.js (App Router)15.x, 16.x,
    14.3.0-canary.77 and later
    15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7प्राथमिक प्रभावित फ्रेमवर्क।
    अन्य फ्रेमवर्कReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC Pluginपैच किए गए React पैकेज (>19.0.1, 19.1.2, 19.2.1) का उपयोग करने वाले संस्करणों में अपडेट करें।असुरक्षित यदि प्रभावित React पैकेज का उपयोग कर रहा है।

    प्रभावित नहीं: Next.js 13.x, Next.js 14.x स्थिर रिलीज़, Pages Router अनुप्रयोग, और Edge Runtime प्रभावित नहीं हैं।

    🔬 तकनीकी विवरण और शोषण

    फ्लाइट प्रोटोकॉल में दोष

    RSC Flight प्रोटोकॉल क्लाइंट-सर्वर संचार के लिए डेटा को क्रमबद्ध करता है। भेद्यता सर्वर पर डिसीरियलाइज़ेशन लॉजिक में निहित है, जो पर्याप्त सत्यापन के बिना आने वाले पेलोड से ऑब्जेक्ट गुणों को असुरक्षित रूप से विस्तारित करता है। यह एक हमलावर को अनुरोध में दुर्भावनापूर्ण कुंजी (जैसे __proto__ या constructor) इंजेक्ट करने की अनुमति देता है, जिससे प्रोटोटाइप प्रदूषण होता है।

    एक बार प्रोटोटाइप श्रृंखला प्रदूषित होने के बाद, सर्वर हमलावर-प्रभावित निष्पादन पथों का अनुसरण करता है। इसे सर्वर विशेषाधिकारों के साथ मनमाना JavaScript कोड निष्पादित करने के लिए श्रृंखलाबद्ध किया जा सकता है, जिससे पूर्ण रिमोट कोड निष्पादन (RCE) होता है।

    पोस्ट-एक्सप्लॉएशन गतिविधि

    सुरक्षा शोधकर्ताओं ने सफल शोषणों को निम्नलिखित की ओर ले जाते देखा है:

    • क्रेडेंशियल हार्वेस्टिंग: क्लाउड क्रेडेंशियल (जैसे, .aws/credentials से) की पहचान करने और उन्हें बाहर निकालने के प्रयास।
    • क्रिप्टोकरेंसी माइनिंग: XMRig जैसे माइनर की तैनाती।
    • मैलवेयर तैनाती: Sliver C2 फ्रेमवर्क जैसे फ्रेमवर्क की स्थापना।

    🛡️ शमन और प्रतिक्रिया

    1. तत्काल पैचिंग (प्राथमिक समाधान)

    पैचिंग अनिवार्य है और भेद्यता को पूरी तरह से समाप्त करने का एकमात्र तरीका है। कमजोर कोड पथ को अक्षम करने के लिए कोई कॉन्फ़िगरेशन सेटिंग नहीं है।

    root@kitploit:~
    # Next.js उपयोगकर्ताओं के लिए, अपनी रिलीज़ लाइन में नवीनतम पैच किए गए संस्करण में अपग्रेड करें।
    # उदाहरण: यदि आप Next.js 15.5.x पर हैं:
    npm install [email protected]
    
    # यह भी सुनिश्चित करें कि React निर्भरताएँ अपडेट की गई हैं:
    npm install react@latest react-dom@latest
    

    सत्यापित करें कि आपकी package-lock.json या yarn.lock फ़ाइलें पैच किए गए react-server-dom-* पैकेज संस्करणों (19.0.1, 19.1.2, या 19.2.1) को दर्शाती हैं।

    2. अंतरिम सुरक्षा उपाय (WAF नियम)

    पैचिंग के दौरान, शोषण प्रयासों को ब्लॉक करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) नियम तैनात करें:

    • AWS WAF: प्रबंधित नियम समूह AWSManagedRulesKnownBadInputsRuleSet (v1.24+) में इस CVE के लिए नियम शामिल हैं।
    • Google Cloud Armor: एक पूर्व-कॉन्फ़िगर cve-canary नियम उपलब्ध है।
    • Palo Alto Networks: Snort जैसे उत्पादों के लिए हस्ताक्षर उपलब्ध हैं।

    नोट: WAF नियम एक अस्थायी, अपूर्ण शमन है। वे पैच करने की आवश्यकता को प्रतिस्थापित नहीं करते.

    3. समझौता संकेतक (IOCs)

    शोषण प्रयासों के इन संकेतों के लिए लॉग की समीक्षा करें:

    • नेटवर्क: next-action या rsc-action-id हेडर वाले POST अनुरोध। अनुरोध निकाय में $@ या "status":"resolved_model" जैसे पैटर्न।
    • होस्ट: नोड.जेएस प्रक्रियाओं द्वारा कमांड का अप्रत्याशित निष्पादन (whoami, id, uname), /etc/passwd का पढ़ना, या /tmp/ (जैसे, pwned.txt) में फ़ाइल लेखन।

    ⚖️ कानूनी, नैतिकता और जिम्मेदार प्रकटीकरण

    यह उपकरण CVSS स्कोर 10.0 (अधिकतम गंभीरता) वाली एक भेद्यता प्रदर्शित करता है जो सक्रिय, राज्य-प्रायोजित शोषण के अधीन है।

    • प्राधिकरण आवश्यक है: परीक्षण आपके स्वामित्व और नियंत्रण वाले वातावरण (जैसे, लोकलहोस्ट, पृथक प्रयोगशालाएँ) तक सीमित होना चाहिए। अनधिकृत परीक्षण अवैध है।
    • जिम्मेदार प्रकटीकरण: यदि आप किसी कमजोर तृतीय-पक्ष सिस्टम की खोज करते हैं, तो उसका शोषण न करें। अपने निष्कर्षों का दस्तावेजीकरण करें और उन्हें जिम्मेदारी से सिस्टम स्वामी को प्रकट करें।
    • उद्देश्य: यह उपकरण शिक्षा, अधिकृत पेनिट्रेशन परीक्षण और सुरक्षा पेशेवरों को पैचिंग को प्राथमिकता देने के लिए खतरे को समझने में मदद करने के लिए है।

    🔗 संदर्भ और श्रेय

    • आधिकारिक Next.js सलाह (CVE-2025-66478)
    • CVE-2025-55182 के लिए NVD प्रविष्टि
    • खोज: Lachlan Davidson, जिन्होंने भेद्यता की खोज की और जिम्मेदारी से प्रकट किया।
    • खतरा खुफिया: AWS, Wiz और अन्य टीमें जो जंगली में शोषण पर नज़र रख रही हैं।

    याद रखें: यह उपकरण दर्शाता है कि पैचिंग अत्यावश्यक क्यों है। इस ज्ञान का उपयोग सुरक्षा में सुधार और सिस्टम की रक्षा करने के लिए करें, न कि उनसे समझौता करने के लिए। सुनिश्चित करें कि आपकी सभी निर्भरताएँ ऊपर सूचीबद्ध पैच किए गए संस्करणों में अपडेट की गई हैं।

    टूल डाउनलोड करें