Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2025-55182-react2shell_reproduction — CVE पुनरुत्पादन: cve-2025-55182-react2shell_reproduction | Kitploit
उपकरण/GitHubGitHub/razureink/cve-2025-55182-react2shell_reproduction
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubrazureink/cve-2025-55182-react2shell_reproduction

cve-2025-55182-react2shell_reproduction

CVE पुनरुत्पादन: cve-2025-55182-react2shell_reproduction

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182 — React2Shell

CVSS 10.0 CRITICAL | React सर्वर घटकों में बिना प्रमाणीकरण के रिमोट कोड निष्पादन

चीनी खतरा अभिनेताओं द्वारा खोजा गया। China-nexus APT समूहों द्वारा सक्रिय रूप से शोषण किया जा रहा है।


अवलोकन

"React2Shell" नाम से विख्यात, यह भेद्यता React Server Components (RSC) "Flight" प्रोटोकॉल में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन सक्षम बनाती है। शोषण बेहद सरल है और इसके लिए किसी प्रमाणीकरण की आवश्यकता नहीं है।

तकनीकी विवरण

RSC Flight प्रोटोकॉल बिना सत्यापन के अविश्वसनीय डेटा को डिसीरियलाइज़ करता है, जो CWE-502 (अविश्वसनीय डेटा का डिसीरियलाइज़ेशन) के अंतर्गत आता है। हमलावर एक दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड तैयार करते हैं, जिसे सर्वर द्वारा संसाधित करने पर मॉड्यूल रिज़ॉल्यूशन हाईजैक ट्रिगर होता है — जो मॉड्यूल इम्पोर्ट को हमलावर-नियंत्रित कोड की ओर निर्देशित करता है जो सर्वर रनटाइम में निष्पादित होता है।

प्रभावित संस्करण

उत्पादप्रभावित संस्करण
React19.0.0 – 19.2.0
Next.js15.x, 16.x

पुनरुत्पादन चरण

  1. किसी कमजोर React/Next.js संस्करण चला रहे लक्ष्य की पहचान करें जिसमें एक खुला RSC एंडपॉइंट हो (जैसे, /_rsc/, /_flight/, या Next.js Server Action एंडपॉइंट)।
  2. RSC एंडपॉइंट पर दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड युक्त एक क्राफ्टेड HTTP POST अनुरोध भेजें।
  3. सर्वर पेलोड को डिसीरियलाइज़ करता है और मॉड्यूल इम्पोर्ट को हमलावर-नियंत्रित कोड में रिज़ॉल्व करता है।
  4. कोड निष्पादन प्राप्त होता है — शेल स्पॉन करें, डेटा एक्सफ़िलट्रेट करें, या आगे के पेलोड तैनात करें।

प्रूफ ऑफ कॉन्सेप्ट

root@kitploit:~
python exploit.py --target https://example.com --port 443 --command "id"

शमन

तुरंत अपग्रेड करें:

  • React: >= 19.0.1, >= 19.1.2, या >= 19.2.1
  • Next.js: अपने संस्करण के अनुसार विक्रेता पैच लागू करें

कोई वर्कअराउंड मौजूद नहीं है; पैचिंग ही एकमात्र उपाय है।

संदर्भ

  • NIST NVD: लंबित
  • CVE Record: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • React Security Advisory: लंबित
  • OWASP CWE-502: https://cwe.mitre.org/data/definitions/502.html
टूल डाउनलोड करें