Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react-server-cve-lab — CVE-2025-55183 और CVE-2025-55184 के लिए React Server Components में सुरक्षा अनुसंधान प्रयोगशाला | Kitploit
उपकरण/GitHubGitHub/stealthmoud/react-server-cve-lab
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubstealthmoud/react-server-cve-lab

react-server-cve-lab

CVE-2025-55183 और CVE-2025-55184 के लिए React Server Components में सुरक्षा अनुसंधान प्रयोगशाला

रिपॉजिटरी देखें
579 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

React Server Components Security Lab (CVE-2025-55183 & CVE-2025-55184)

License: MIT React Version CVE-2025-55183 CVE-2025-55184

रिएक्ट सर्वर कंपोनेंट्स में CVE-2025-55183 (स्रोत कोड प्रकटीकरण) और CVE-2025-55184 (सेवा अस्वीकार) कमजोरियों के लिए एक व्यापक सुरक्षा परीक्षण वातावरण।

⚠️ अस्वीकरण

केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए

इस भंडार में जानबूझकर कमजोर एप्लिकेशन और शोषण उपकरण शामिल हैं। केवल उन प्रणालियों पर परीक्षण करें जिनके आप स्वामी हैं या जिनके लिए आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत परीक्षण अवैध और अनैतिक है।

📋 विषय सूची

  • कमजोरियों के बारे में
  • त्वरित आरंभ
  • भंडार संरचना
  • कमजोर एप्लिकेशन
  • स्कैनर उपयोग
  • विस्तृत दस्तावेज़ीकरण
  • उपचार
  • लाइसेंस

🔍 कमजोरियों के बारे में

दोनों कमजोरियाँ रिएक्ट सर्वर कंपोनेंट्स के संस्करण 19.0.0 से 19.2.2 को प्रभावित करती हैं, जिनका खुलासा 11 दिसंबर 2025 को हुआ था।

CVE-2025-55183: स्रोत कोड प्रकटीकरण (मध्यम गंभीरता)

गुणमान
गंभीरतामध्यम (CVSS 5.3)
प्रकारसूचना प्रकटीकरण
प्रभावसर्वर स्रोत कोड का प्रकटीकरण
प्रमाणीकरणकोई आवश्यक नहीं

हमलावर सर्वर एक्शन आर्गुमेंट्स को सर्वर फंक्शन ऑब्जेक्ट्स पर .toString() कॉल करके सर्वर-केवल स्रोत कोड लीक करने के लिए मजबूर कर सकते हैं। इससे निम्नलिखित उजागर होता है:

  • व्यावसायिक तर्क और एल्गोरिदम
  • हार्डकोडेड API कुंजियाँ या रहस्य
  • आंतरिक कार्यान्वयन विवरण
  • डेटाबेस क्वेरी और स्कीमा जानकारी

CVE-2025-55184: सेवा अस्वीकार (उच्च गंभीरता)

गुणमान
गंभीरताउच्च (CVSS 7.5)
प्रकारसेवा अस्वीकार
प्रभावपूर्ण सेवा आउटेज
प्रमाणीकरणकोई आवश्यक नहीं

विशेष रूप से तैयार किए गए पेलोड अनंत प्रॉमिस रिकर्शन बनाते हैं, जिससे Node.js सर्वर अनिश्चित काल के लिए हैंग हो जाता है। परिणामस्वरूप:

  • पूर्ण सेवा अनुपलब्धता
  • CPU की कमी
  • ईवेंट लूप अवरुद्ध
  • मैन्युअल पुनरारंभ आवश्यक

तुलना

पहलूCVE-2025-55183CVE-2025-55184
गंभीरतामध्यमउच्च
प्रकारसूचना प्रकटीकरणसेवा अस्वीकार
प्रभावस्रोत कोड लीकसर्वर क्रैश
पता लगानाप्रतिक्रिया में कोड होता हैसर्वर टाइमआउट/हैंग
पुनर्प्राप्तितत्कालपुनरारंभ आवश्यक

⚠️ महत्वपूर्ण: इस डेमो में CVE-2025-55184 (DoS) के बारे में

DoS डेमो ऐप को क्रैश क्यों नहीं कर सकता है

TL;DR: ऐप कमजोर है (React 19.0.0), लेकिन आधुनिक सुरक्षाएँ इस डेमो वातावरण में वास्तविक क्रैश को रोक सकती हैं।

वास्तविकता की जाँच

CVE-2025-55184 एक वास्तविक, गंभीर कमजोरी है जो उत्पादन वातावरण में React 19.0.0-19.2.2 को प्रभावित करती है। हालाँकि, स्थानीय डेमो में DoS क्रैश को सफलतापूर्वक प्रदर्शित करना चुनौतीपूर्ण हो सकता है:

1. Next.js में निर्मित सुरक्षा

  • Next.js 15.x में त्रुटि सीमाएँ शामिल हैं जो कई क्रैश को पकड़ती और पुनर्प्राप्त करती हैं
  • स्वचालित त्रुटि पुनर्प्राप्ति तंत्र अनंत रिकर्शन को रोकते हैं
  • उत्पादन मोड में कमजोर कोड पथ से भिन्न त्रुटि प्रबंधन होता है

2. Docker अलगाव

  • कंटेनरीकरण प्रक्रिया अलगाव जोड़ता है
  • संसाधन सीमाएँ पूर्ण सिस्टम हैंग को रोकती हैं
  • Docker का init सिस्टम हैंग प्रक्रियाओं का पता लगा सकता है और पुनरारंभ कर सकता है

3. डेवलपमेंट बनाम उत्पादन

  • सटीक कमजोर कोड पथ के लिए विशिष्ट उत्पादन कॉन्फ़िगरेशन की आवश्यकता होती है
  • डेव/डेमो वातावरण में अतिरिक्त सुरक्षा तंत्र होते हैं
  • रेस कंडीशन और टाइमिंग कंटेनर में भिन्न होते हैं

कैसे सत्यापित करें कि कमजोरी मौजूद है

भले ही शोषण डेमो को क्रैश न करे, आप निम्नलिखित के माध्यम से कमजोरी सत्यापित कर सकते हैं:

विधि 1: संस्करण जाँच (सबसे विश्वसनीय)

cd vulnerable-app
npm list react react-dom

# आउटपुट दिखाता है:
[email protected]        ← कमजोर संस्करण
[email protected]    ← कमजोर संस्करण

यदि आप 19.0.0 से 19.2.2 देखते हैं, तो एप्लिकेशन कमजोर है।

विधि 2: स्कैनर का पता लगाना

cd scanner
python scan.py http://localhost:3000

स्कैनर जाँचता है:

  • ✅ कमजोर श्रेणी में React संस्करण
  • ✅ सर्वर एक्शन सक्षम
  • ✅ उचित सर्वर प्रतिक्रिया हेडर
  • ✅ शोषण योग्य एंडपॉइंट पैटर्न

🚀 त्वरित आरंभ

आवश्यक शर्तें

  • Docker और Docker Compose
  • Python 3.7+
  • Git

1. भंडार क्लोन करें

git clone https://github.com/StealthMoud/react-server-cve-lab.git
cd react-server-cve-lab

2. कमजोर एप्लिकेशन प्रारंभ करें

# ऐप प्रारंभ करें (दोनों CVE के लिए कमजोर)
docker-compose up --build -d

# ऐप उपलब्ध: http://localhost:3000

3. स्कैनर चलाएँ

cd scanner

# निर्भरताएँ स्थापित करें
pip install -r requirements.txt

# दोनों कमजोरियों के लिए स्कैन करें
python scan.py http://localhost:3000

# केवल CVE-2025-55183 स्कैन करें
python scan.py --cve 55183 http://localhost:3000

# केवल CVE-2025-55184 स्कैन करें
python scan.py --cve 55184 http://localhost:3000

# एकाधिक लक्ष्य स्कैन करें
python scan.py --file targets.txt

📁 भंडार संरचना

react-server-cve-lab/
├── README.md                          # यह फ़ाइल
├── DOCUMENTATION.md                   # पूर्ण तकनीकी दस्तावेज़ीकरण
├── LICENSE
├── .gitignore
├── docker-compose.yml
│
├── vulnerable-app/                    # दोनों CVE के लिए कमजोर
│   ├── Dockerfile
│   ├── package.json
│   ├── next.config.js
│   └── app/
│       ├── layout.js
│       ├── page.js
│       └── actions.js                 # कमजोर सर्वर एक्शन
│
├── scanner/
│   ├── requirements.txt
│   ├── scan.py                        # दोनों CVE के लिए स्कैनर
│   └── README.md
│
└── exploits/
    ├── exploit-55183.py               # CVE-2025-55183 के लिए PoC
    ├── exploit-55184.py               # CVE-2025-55184 के लिए PoC
    └── README.md

🎯 कमजोर एप्लिकेशन

एप्लिकेशन React 19.0.0 के साथ सर्वर एक्शन वाला एक Next.js ऐप है, जो दोनों CVE के लिए कमजोर है।

विशेषताएँ

  • सर्वर एक्शन: दोनों कमजोरियों को प्रदर्शित करने वाले कई एंडपॉइंट
  • यथार्थवादी कोड: रहस्यों के साथ वास्तविक दुनिया के पैटर्न का अनुकरण करता है
  • आसान परीक्षण: मैन्युअल परीक्षण के लिए सरल UI
  • Docker-आधारित: पृथक, पुनरुत्पादनीय वातावरण

ऐप प्रारंभ करना

# Docker Compose का उपयोग करके (अनुशंसित)
docker-compose up --build -d

# चल रहा है या नहीं जाँचें
curl http://localhost:3000

# लॉग देखें
docker-compose logs -f

# ऐप रोकें
docker-compose down

मैन्युअल सेटअप (Docker के बिना)

cd vulnerable-app
npm install
npm run build
npm start

🔎 स्कैनर उपयोग

एकीकृत स्कैनर CVE-2025-55183 और CVE-2025-55184 दोनों का पता लगाता है।

मूल उपयोग

cd scanner

# दोनों CVE के लिए स्कैन करें
python scan.py http://localhost:3000

# विशिष्ट CVE स्कैन करें
python scan.py --cve 55183 http://localhost:3000
python scan.py --cve 55184 http://localhost:3000

उन्नत विकल्प

# विस्तृत आउटपुट
python scan.py --verbose http://localhost:3000

# कस्टम टाइमआउट
python scan.py --timeout 10 http://example.com

# फ़ाइल से एकाधिक URL स्कैन करें
python scan.py --file targets.txt

# परिणाम JSON में सहेजें
python scan.py --output results.json http://localhost:3000

# SSL सत्यापन अक्षम करें
python scan.py --no-verify https://self-signed.example.com

# विस्तृत आउटपुट के साथ सभी CVE स्कैन करें और परिणाम सहेजें
python scan.py --verbose --output scan-results.json http://localhost:3000

उदाहरण आउटपुट

╔═══════════════════════════════════════════════════════════╗
║     React सर्वर कंपोनेंट्स कमजोरी स्कैनर                ║
║         CVE-2025-55183 और CVE-2025-55184                  ║
╚═══════════════════════════════════════════════════════════╝

[*] http://localhost:3000 का परीक्षण किया जा रहा है
टूल डाउनलोड करें