Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182-NextJS-RCE-PoC — CVE-2025-55182 (React2Shell) के लिए कार्यशील प्रूफ ऑफ कॉन्सेप्ट (PoC) - Next.js 15.0.0 में React सर्वर घटकों के माध्यम से अप्रमाणित रिमोट कोड निष्पादन | Kitploit
उपकरण/GitHubGitHub/pkrasulia/cve-2025-55182-nextjs-rce-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षापेलोड डेवलपमेंटलैब और अभ्यास
GitHubpkrasulia/cve-2025-55182-nextjs-rce-poc

CVE-2025-55182-NextJS-RCE-PoC

CVE-2025-55182 (React2Shell) के लिए कार्यशील प्रूफ ऑफ कॉन्सेप्ट (PoC) - Next.js 15.0.0 में React सर्वर घटकों के माध्यम से अप्रमाणित रिमोट कोड निष्पादन

रिपॉजिटरी देखें
4159 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 (React2Shell) प्रजनन वातावरण

⚠️ केवल शैक्षिक उद्देश्यों के लिए

यह रिपॉजिटरी सख्ती से शैक्षिक और अनुसंधान उद्देश्यों के लिए बनाई गई है। यह डेवलपर्स को जोखिमों और उनकी निर्भरताओं को अपडेट करने के महत्व को समझने में मदद करने के लिए React Server Components (Next.js) में एक गंभीर कमजोरी प्रदर्शित करता है।

इस कोड का उत्पादन में या उन सिस्टमों के विरुद्ध उपयोग न करें जिनके आप स्वामी नहीं हैं।

अवलोकन

यह प्रोजेक्ट CVE-2025-55182 (जिसे "React2Shell" के नाम से भी जाना जाता है) को पुन: उत्पन्न करता है, जो Next.js अनुप्रयोगों में React Server Components को प्रभावित करने वाली एक रिमोट कोड निष्पादन (RCE) कमजोरी है।

  • कमजोरी: RSC पार्सर में प्रोटोटाइप प्रदूषण के माध्यम से अप्रमाणित RCE।
  • प्रभावित संस्करण: React < 19.0.0 (विशेषकर प्रयोगात्मक बिल्ड), Next.js < 15.0.3 (इस डेमो में विशेषकर 15.0.0)।
  • तंत्र: हमलावर एक तैयार multipart/form-data अनुरोध भेजता है जो सर्वर पर मनमाना जावास्क्रिप्ट कोड निष्पादित करने के लिए React Server Components के विप्रारूपण तर्क का शोषण करता है।

CVE-2025-55182 RCE का डेमो

परियोजना संरचना

  • app/page.js: इसमें इंटरैक्टिव एक्सप्लॉइट डैशबोर्ड है। यह क्लाइंट घटक आपको ब्राउज़र से सीधे RCE कमांड चलाने की अनुमति देता है।
  • app/actions.js: इसमें एक मानक सर्वर क्रिया है। कमजोरी इस क्रिया के निष्पादन से पहले फ्रेमवर्क के पार्सिंग तर्क में निहित है।
  • exploit.js: शोषण को प्रोग्रामेटिक रूप से प्रदर्शित करने के लिए एक स्टैंडअलोन Node.js स्क्रिप्ट।

सेटअप और इंस्टॉलेशन

आवश्यक शर्तें

  • Node.js (v18 या बाद का अनुशंसित)
  • NPM
  • (वैकल्पिक) संस्करण प्रबंधन के लिए nvm

इंस्टॉलेशन

  1. रिपॉजिटरी क्लोन करें:

    git clone https://github.com/pkrasulia/CVE-2025-55182-NextJS-RCE-PoC.git
    cd react-cve-test
    
  2. (वैकल्पिक) सही Node.js संस्करण का उपयोग करें:

    nvm use
    
  3. निर्भरताएँ स्थापित करें (यह कमजोर संस्करणों को स्थापित करेगा):

    npm ci --legacy-peer-deps
    # OR
    npm install --force
    
  4. विकास सर्वर प्रारंभ करें:

    npm run dev
    

सर्वर http://localhost:3000 पर प्रारंभ होना चाहिए।

RCE को पुन: उत्पन्न कैसे करें

विधि 1: इंटरैक्टिव डैशबोर्ड (अनुशंसित)

  1. अपने ब्राउज़र में http://localhost:3000 खोलें।
  2. आपको "CVE-2025-55182 डेमो" पृष्ठ दिखाई देगा।
  3. हमलावर पैनल में, एक कमांड दर्ज करें (उदा., whoami, ls -la, या cat package.json)।
  4. SEND EXPLOIT पर क्लिक करें।
  5. दाईं ओर आक्रमण टर्मिनल में कमांड आउटपुट देखें।

विधि 2: कमांड लाइन (Node.js)

आप शोषण स्क्रिप्ट को सीधे अपने टर्मिनल से चला सकते हैं:

# Basic usage
node exploit.js http://localhost:3000 "whoami"

# Open Calculator (Linux) - use '&' to run in background
node exploit.js http://localhost:3000 "gnome-calculator &"

शमन

अपनी परियोजनाओं में इस कमजोरी को ठीक करने के लिए:

  1. Next.js अपडेट करें: Next.js 15.0.3 या बाद के संस्करण में अपग्रेड करें।
    npm install next@latest react@latest react-dom@latest
    
  2. निर्भरताओं का ऑडिट करें: सुनिश्चित करें कि कोई अन्य पैकेज React/Next.js के पुराने संस्करणों को बाध्य नहीं कर रहा है।

अस्वीकरण

लेखक इस जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। यह परियोजना सुरक्षा शोधकर्ताओं और डेवलपर्स को उनके अनुप्रयोगों की सुरक्षा में सुधार करने में मदद करने के लिए है।

टूल डाउनलोड करें