Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/selectarget/cve-2025-55182-exploit
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubselectarget/cve-2025-55182-exploit

CVE-2025-55182-Exploit

बेहतर शोषण स्क्रिप्ट CVE-2025-55182 React Server Components RCE भेद्यता के लिए मैन्युअल मल्टीपार्ट निर्माण के साथ विश्वसनीय पहचान और कमांड निष्पादन के लिए Next.js परिनियोजनों में।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
8 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-55182 – React सर्वर घटक RCE शोषण

⚠️ अस्वीकरण: केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान उद्देश्यों के लिए। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध उपयोग न करें।

अवलोकन

यह CVE-2025-55182 React सर्वर घटक दूरस्थ कोड निष्पादन भेद्यता (फिक्स्ड मल्टीपार्ट वर्जन) के लिए शोषण स्क्रिप्ट का एक बेहतर संस्करण है।

एट्रिब्यूशन और योगदानकर्ता

यह परियोजना मूल प्रूफ-ऑफ-कॉन्सेप्ट (PoC) का एक संशोधित संस्करण है। हम निम्नलिखित सुरक्षा शोधकर्ताओं के योगदान को स्वीकार करते हैं:

योगदानकर्तायोगदान
Wizभेद्यता की खोज
@maple3142पहला कार्यशील PoC
@dez_परिष्कृत शोषण तर्क
@joe-desimoneमूल कार्यान्वयन (Gist)

मुख्य सुधार

मूल संस्करण के साथ समस्याएँ

मूल शोषण स्क्रिप्ट ने मल्टीपार्ट अनुरोध बनाने के लिए requests.post(files=...) का उपयोग किया। हालांकि सुविधाजनक, इस दृष्टिकोण ने महत्वपूर्ण विश्वसनीयता समस्याएँ प्रस्तुत कीं:

  • स्वचालित सीमा निर्माण: अनुरोध लाइब्रेरी स्वचालित रूप से एक सीमा उत्पन्न करती है और अपना स्वयं का Content-Type हेडर जोड़ती है
  • सामग्री परिवर्तन: पेलोड सामग्री (जैसे, उद्धरण, नई पंक्तियाँ, JSON संरचनाएँ) से बच सकता है या इसे बदल सकता है, जिससे सर्वर द्वारा अपेक्षित नाजुक फ्लाइट प्रोटोकॉल डिसेरियलाइज़ेशन टूट जाता है
  • पर्यावरण संगतता: सख्त पार्सर, प्रॉक्सी या WAF वातावरण में, इसके परिणामस्वरूप दोषपूर्ण अनुरोध या मूक विफलताएँ होती हैं
  • पता लगाने में विफलता: --check मोड अक्सर पेलोड फ़ॉर्मेटिंग विसंगतियों के कारण झूठा "असुरक्षित नहीं" रिपोर्ट करता है

समाधान

यह संस्करण निम्नलिखित दृष्टिकोणों के माध्यम से संगतता और विश्वसनीयता सुनिश्चित करता है:

✅ मैन्युअल मल्टीपार्ट निर्माण: कच्चे बाइट्स का उपयोग करके बनाया गया, सटीक पेलोड शब्दार्थ को संरक्षित करता है

✅ RFC-अनुरूप सीमा: वैध सीमा निर्माण के लिए uuid.uuid4() का उपयोग करके स्वतः-उत्पन्न

✅ सही Content-Type: कच्चे बॉडी से मेल खाने के लिए स्पष्ट रूप से Content-Type हेडर सेट करता है

✅ कोई स्वचालित एस्केपिंग नहीं: _prefix और प्रोटोटाइप प्रदूषण क्षेत्रों की अखंडता को संरक्षित करता है

✅ सुसंगत अनुप्रयोग: दोनों विधियों में समान कच्चा मल्टीपार्ट तर्क लागू करता है:

  • execute() विधि (कमांड निष्पादन के लिए)
  • check_vulnerability() विधि (सटीक पता लगाने के लिए)

यह पता लगाने और शोषण के बीच संगति सुनिश्चित करता है, विविध Next.js परिनियोजनों में सफलता दर में काफी सुधार करता है।

टूल डाउनलोड करें