Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/prowlsec/react2shell
भेद्यता स्कैनरपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणWAF बाईपासपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोल
GitHubprowlsec/react2shell

React2Shell

CVE-2025-55182 और CVE-2025-66478 को प्रभावित करने वाले Next.js एप्लिकेशनों के लिए, जो React Server Components (RSC) का उपयोग करते हैं, खोज, सत्यापन और शोषण के लिए एक उन्नत कमांड-लाइन ढाँचा।

रिपॉजिटरी देखें
118 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

React2Shell – उन्नत खोज और शोषण ढांचा

एक उन्नत React Server Components (RSC) भेद्यता स्कैनर और शोषक CVE-2025-55182 और CVE-2025-66478 के लिए जो Next.js अनुप्रयोगों को प्रभावित करता है।

यह उपकरण मूल React2Shell अनुसंधान और प्रमाण-अवधारणा का विस्तार करता है, इसमें स्वचालित शोषण, WAF बायपास तकनीकें, विंडोज समर्थन, बहु-थ्रेडेड स्कैनिंग, और संचालन-ग्रेड विश्वसनीयता शामिल है।


🚀 अवलोकन

react2shell.py React2Shell पहचान पद्धति का एक उन्नत विकास है, जो निम्न में सक्षम है:

  • उच्च-विश्वास भेद्यता खोज
  • सुरक्षित और असुरक्षित शोषण मोड
  • पहचान के बाद स्वचालित कमांड निष्पादन
  • WAF और एज सुरक्षा बायपास
  • लिनक्स और विंडोज लक्ष्य समर्थन
  • स्केलेबल बहु-लक्ष्य स्कैनिंग

🧠 यह कैसे काम करता है

स्कैनर उस दोष का शोषण करता है जिस तरह Next.js React Server Components सर्वर क्रियाओं को संसाधित करते हैं।

एक निर्मित multipart/form-data अनुरोध एक नियंत्रित पेलोड इंजेक्ट करता है जो सर्वर पर निष्पादित होता है। डिफ़ॉल्ट रूप से, RCE क्षमता की पुष्टि करने के लिए एक हानिरहित कमांड निष्पादित किया जाता है।

सफल शोषण सर्वर-साइड कमांड निष्पादन की पुष्टि करता है।


🛡 पहचान और शोषण मोड

मानक मोड

  • एक नियतात्मक RCE पेलोड भेजता है
  • प्रतिबिंबित प्रतिक्रिया व्यवहार के माध्यम से निष्पादन की पुष्टि करता है

स्वचालित-शोषण मोड

  • स्वचालित रूप से पुष्टि किए गए कमजोर लक्ष्यों का शोषण करता है
  • हमलावर द्वारा आपूर्ति किए गए कमांड निष्पादित करता है

इससे सक्षम करें:

root@kitploit:~
--auto-exploit

🧱 WAF बायपास समर्थन

ढांचे में WAF चोरी तकनीकें शामिल हैं जो इसके लिए डिज़ाइन की गई हैं:

अनुरोध बॉडी निरीक्षण को चकमा दें

सामान्य एज सुरक्षाओं को बायपास करें

कठोर डिप्लॉयमेंट के विरुद्ध विश्वसनीयता में सुधार करें

इससे सक्षम करें:

root@kitploit:~
--waf-bypass

🪟 विंडोज लक्ष्य समर्थन

विंडोज-आधारित Next.js डिप्लॉयमेंट के लिए PowerShell पेलोड का उपयोग करें:

root@kitploit:~
-w / --windows

📦 आवश्यकताएँ

Python 3.9+

requests

tqdm

निर्भरताएँ स्थापित करें:

root@kitploit:~
pip install -r requirements.txt

🔧 उपयोग

root@kitploit:~
usage: react2shell.py [-h] [-u URL] [-l LIST] [-c COMMAND] [-w] [-t THREADS]
               [--timeout TIMEOUT] [--no-ssl-verify] [--waf-bypass]
               [--auto-exploit] [-o OUTPUT] [-v]

Advanced React2Shell Scanner and Exploiter - ProwlSec

⚙️ विकल्प विकल्प विवरण

-h, --help सहायता संदेश दिखाएँ -u, --url URL एकल लक्ष्य URL -l, --list LIST लक्ष्यों की सूची वाली फ़ाइल -c, --command COMMAND निष्पादित करने के लिए कमांड (डिफ़ॉल्ट: id) -w, --windows विंडोज सिस्टम को लक्ष्य करें (PowerShell पेलोड) -t, --threads THREADS समवर्ती थ्रेड्स की संख्या --timeout TIMEOUT अनुरोध टाइमआउट सेकंड में --no-ssl-verify SSL प्रमाणपत्र सत्यापन अक्षम करें --waf-bypass WAF बायपास तकनीकें सक्षम करें --auto-exploit कमजोर लक्ष्यों का स्वचालित रूप से शोषण करें -o, --output OUTPUT परिणामों के लिए आउटपुट फ़ाइल -v, --verbose विस्तृत आउटपुट

🧪 उदाहरण एकल लक्ष्य स्कैन करें

root@kitploit:~
python3 react2shell.py -u https://example.com

एकाधिक लक्ष्य स्कैन करें

root@kitploit:~
python3 react2shell.py -l targets.txt

कस्टम कमांड निष्पादित करें

root@kitploit:~
python3 react2shell.py -u https://example.com -c "whoami"

कमजोर लक्ष्यों का स्वचालित शोषण

root@kitploit:~
python3 react2shell.py -l targets.txt --auto-exploit

विंडोज लक्ष्य

root@kitploit:~
python3 react2shell.py -u https://example.com -w -c "whoami"

WAF बायपास सक्षम करें

root@kitploit:~
python3 react2shell.py -u https://example.com --waf-bypass

परिणाम सहेजें

root@kitploit:~
python3 react2shell.py -l targets.txt -o results.json

📤 आउटपुट

  • कमजोर लक्ष्य टर्मिनल पर मुद्रित होते हैं
  • जब -o का उपयोग किया जाता है, परिणाम एक फ़ाइल में सहेजे जाते हैं
  • आउटपुट में शोषण स्थिति और निष्पादन परिणाम शामिल होते हैं

🧾 क्रेडिट और श्रेय मूल RCE प्रमाण-अवधारणा

@maple3142 मूल React Server Components RCE PoC जिसने इस अनुसंधान की नींव रखी।

अनुसंधान योगदान

Assetnote सुरक्षा अनुसंधान टीम (Adam Kues, Tomais Williamson, Dylan Pindur, Patrik Grobshäuser, Shubham Shah)

xEHLE_ — प्रतिक्रिया हेडर प्रतिबिंब अंतर्दृष्टि

Nagli

उन्नत ढांचा और शोषण इंजन

ProwlSec पूर्ण पुनर्डिज़ाइन, स्वचालित शोषण तर्क, WAF बायपास तकनीकें, विंडोज समर्थन, और स्केलेबल स्कैनिंग आर्किटेक्चर।

⚠️ अस्वीकरण

यह उपकरण केवल अधिकृत सुरक्षा परीक्षण, अनुसंधान और शैक्षिक उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना प्रणालियों के विरुद्ध अनधिकृत उपयोग अवैध और अनैतिक है।

🔗 अनुसंधान संदर्भ

RSC Next.js RCE के लिए उच्च-निष्ठा पहचान तंत्र: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478

टूल डाउनलोड करें