Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react-server-cve-lab — CVE-2025-55183 और CVE-2025-55184 के लिए React Server Components में सुरक्षा अनुसंधान प्रयोगशाला | Kitploit
उपकरण/GitHubGitHub/stealthmoud/react-server-cve-lab
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubstealthmoud/react-server-cve-lab

react-server-cve-lab

CVE-2025-55183 और CVE-2025-55184 के लिए React Server Components में सुरक्षा अनुसंधान प्रयोगशाला

रिपॉजिटरी देखें
58 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

React Server Components Security Lab (CVE-2025-55183 & CVE-2025-55184)

License: MIT React Version CVE-2025-55183 CVE-2025-55184

रिएक्ट सर्वर कंपोनेंट्स में CVE-2025-55183 (स्रोत कोड प्रकटीकरण) और CVE-2025-55184 (सेवा अस्वीकार) कमजोरियों के लिए एक व्यापक सुरक्षा परीक्षण वातावरण।

⚠️ अस्वीकरण

केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए

इस भंडार में जानबूझकर कमजोर एप्लिकेशन और शोषण उपकरण शामिल हैं। केवल उन प्रणालियों पर परीक्षण करें जिनके आप स्वामी हैं या जिनके लिए आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत परीक्षण अवैध और अनैतिक है।

📋 विषय सूची

  • कमजोरियों के बारे में
  • त्वरित आरंभ
  • भंडार संरचना
  • कमजोर एप्लिकेशन
  • स्कैनर उपयोग
  • विस्तृत दस्तावेज़ीकरण
  • उपचार
  • लाइसेंस

🔍 कमजोरियों के बारे में

दोनों कमजोरियाँ रिएक्ट सर्वर कंपोनेंट्स के संस्करण 19.0.0 से 19.2.2 को प्रभावित करती हैं, जिनका खुलासा 11 दिसंबर 2025 को हुआ था।

CVE-2025-55183: स्रोत कोड प्रकटीकरण (मध्यम गंभीरता)

गुणमान
गंभीरतामध्यम (CVSS 5.3)
प्रकारसूचना प्रकटीकरण
प्रभावसर्वर स्रोत कोड का प्रकटीकरण

हमलावर सर्वर एक्शन आर्गुमेंट्स को सर्वर फंक्शन ऑब्जेक्ट्स पर .toString() कॉल करके सर्वर-केवल स्रोत कोड लीक करने के लिए मजबूर कर सकते हैं। इससे निम्नलिखित उजागर होता है:

  • व्यावसायिक तर्क और एल्गोरिदम
  • हार्डकोडेड API कुंजियाँ या रहस्य
  • आंतरिक कार्यान्वयन विवरण
  • डेटाबेस क्वेरी और स्कीमा जानकारी

CVE-2025-55184: सेवा अस्वीकार (उच्च गंभीरता)

गुणमान
गंभीरताउच्च (CVSS 7.5)
प्रकारसेवा अस्वीकार
प्रभावपूर्ण सेवा आउटेज

विशेष रूप से तैयार किए गए पेलोड अनंत प्रॉमिस रिकर्शन बनाते हैं, जिससे Node.js सर्वर अनिश्चित काल के लिए हैंग हो जाता है। परिणामस्वरूप:

  • पूर्ण सेवा अनुपलब्धता
  • CPU की कमी
  • ईवेंट लूप अवरुद्ध
  • मैन्युअल पुनरारंभ आवश्यक

तुलना

⚠️ महत्वपूर्ण: इस डेमो में CVE-2025-55184 (DoS) के बारे में

DoS डेमो ऐप को क्रैश क्यों नहीं कर सकता है

TL;DR: ऐप कमजोर है (React 19.0.0), लेकिन आधुनिक सुरक्षाएँ इस डेमो वातावरण में वास्तविक क्रैश को रोक सकती हैं।

वास्तविकता की जाँच

CVE-2025-55184 एक वास्तविक, गंभीर कमजोरी है जो उत्पादन वातावरण में React 19.0.0-19.2.2 को प्रभावित करती है। हालाँकि, स्थानीय डेमो में DoS क्रैश को सफलतापूर्वक प्रदर्शित करना चुनौतीपूर्ण हो सकता है:

1. Next.js में निर्मित सुरक्षा

  • Next.js 15.x में त्रुटि सीमाएँ शामिल हैं जो कई क्रैश को पकड़ती और पुनर्प्राप्त करती हैं
  • स्वचालित त्रुटि पुनर्प्राप्ति तंत्र अनंत रिकर्शन को रोकते हैं
  • उत्पादन मोड में कमजोर कोड पथ से भिन्न त्रुटि प्रबंधन होता है

2. Docker अलगाव

  • कंटेनरीकरण प्रक्रिया अलगाव जोड़ता है
  • संसाधन सीमाएँ पूर्ण सिस्टम हैंग को रोकती हैं
  • Docker का init सिस्टम हैंग प्रक्रियाओं का पता लगा सकता है और पुनरारंभ कर सकता है

3. डेवलपमेंट बनाम उत्पादन

  • सटीक कमजोर कोड पथ के लिए विशिष्ट उत्पादन कॉन्फ़िगरेशन की आवश्यकता होती है
  • डेव/डेमो वातावरण में अतिरिक्त सुरक्षा तंत्र होते हैं
  • रेस कंडीशन और टाइमिंग कंटेनर में भिन्न होते हैं

कैसे सत्यापित करें कि कमजोरी मौजूद है

भले ही शोषण डेमो को क्रैश न करे, आप निम्नलिखित के माध्यम से कमजोरी सत्यापित कर सकते हैं:

विधि 1: संस्करण जाँच (सबसे विश्वसनीय)

root@kitploit:~
cd vulnerable-app
npm list react react-dom

# आउटपुट दिखाता है:
[email protected]        ← कमजोर संस्करण
[email protected]    ← कमजोर संस्करण

यदि आप 19.0.0 से 19.2.2 देखते हैं, तो एप्लिकेशन कमजोर है।

विधि 2: स्कैनर का पता लगाना

root@kitploit:~
cd scanner
python scan.py http://localhost:3000

स्कैनर जाँचता है:

  • ✅ कमजोर श्रेणी में React संस्करण
  • ✅ सर्वर एक्शन सक्षम
  • ✅ उचित सर्वर प्रतिक्रिया हेडर
  • ✅ शोषण योग्य एंडपॉइंट पैटर्न

🚀 त्वरित आरंभ

आवश्यक शर्तें

  • Docker और Docker Compose
  • Python 3.7+
  • Git

1. भंडार क्लोन करें

root@kitploit:~
git clone https://github.com/StealthMoud/react-server-cve-lab.git
cd react-server-cve-lab

2. कमजोर एप्लिकेशन प्रारंभ करें

root@kitploit:~
# ऐप प्रारंभ करें (दोनों CVE के लिए कमजोर)
docker-compose up --build -d

# ऐप उपलब्ध: http://localhost:3000

3. स्कैनर चलाएँ

root@kitploit:~
cd scanner

# निर्भरताएँ स्थापित करें
pip install -r requirements.txt

# दोनों कमजोरियों के लिए स्कैन करें
python scan.py http://localhost:3000

# केवल CVE-2025-55183 स्कैन करें
python scan.py --cve 55183 http://localhost:3000

# केवल CVE-2025-55184 स्कैन करें
python scan.py --cve 55184 http://localhost:3000

# एकाधिक लक्ष्य स्कैन करें
python scan.py --file targets.txt

📁 भंडार संरचना

root@kitploit:~
react-server-cve-lab/
├── README.md                          # यह फ़ाइल
├── DOCUMENTATION.md                   # पूर्ण तकनीकी दस्तावेज़ीकरण
├── LICENSE
├── .gitignore
├── docker-compose.yml
│
├── vulnerable-app/                    # दोनों CVE के लिए कमजोर
│   ├── Dockerfile
│   ├── package.json
│   ├── next.config.js
│   └── app/
│       ├── layout.js
│       ├── page.js
│       └── actions.js                 # कमजोर सर्वर एक्शन
│
├── scanner/
│   ├── requirements.txt
│   ├── scan.py                        # दोनों CVE के लिए स्कैनर
│   └── README.md
│
└── exploits/
    ├── exploit-55183.py               # CVE-2025-55183 के लिए PoC
    ├── exploit-55184.py               # CVE-2025-55184 के लिए PoC
    └── README.md

🎯 कमजोर एप्लिकेशन

एप्लिकेशन React 19.0.0 के साथ सर्वर एक्शन वाला एक Next.js ऐप है, जो दोनों CVE के लिए कमजोर है।

विशेषताएँ

  • सर्वर एक्शन: दोनों कमजोरियों को प्रदर्शित करने वाले कई एंडपॉइंट
  • यथार्थवादी कोड: रहस्यों के साथ वास्तविक दुनिया के पैटर्न का अनुकरण करता है
  • आसान परीक्षण: मैन्युअल परीक्षण के लिए सरल UI
  • Docker-आधारित: पृथक, पुनरुत्पादनीय वातावरण

ऐप प्रारंभ करना

root@kitploit:~
# Docker Compose का उपयोग करके (अनुशंसित)
docker-compose up --build -d

# चल रहा है या नहीं जाँचें
curl http://localhost:3000

# लॉग देखें
docker-compose logs -f

# ऐप रोकें
docker-compose down

मैन्युअल सेटअप (Docker के बिना)

root@kitploit:~
cd vulnerable-app
npm install
npm run build
npm start

🔎 स्कैनर उपयोग

एकीकृत स्कैनर CVE-2025-55183 और CVE-2025-55184 दोनों का पता लगाता है।

मूल उपयोग

root@kitploit:~
cd scanner

# दोनों CVE के लिए स्कैन करें
python scan.py http://localhost:3000

# विशिष्ट CVE स्कैन करें
python scan.py --cve 55183 http://localhost:3000
python scan.py --cve 55184 http://localhost:3000

उन्नत विकल्प

root@kitploit:~
# विस्तृत आउटपुट
python scan.py --verbose http://localhost:3000

# कस्टम टाइमआउट
python scan.py --timeout 10 http://example.com

# फ़ाइल से एकाधिक URL स्कैन करें
python scan.py --file targets.txt

# परिणाम JSON में सहेजें
python scan.py --output results.json http://localhost:3000

# SSL सत्यापन अक्षम करें
python scan.py --no-verify https://self-signed.example.com

# विस्तृत आउटपुट के साथ सभी CVE स्कैन करें और परिणाम सहेजें
python scan.py --verbose --output scan-results.json http://localhost:3000

उदाहरण आउटपुट

root@kitploit:~
╔═══════════════════════════════════════════════════════════╗
║     React सर्वर कंपोनेंट्स कमजोरी स्कैनर                ║
║         CVE-2025-55183 और CVE-2025-55184                  ║
╚═══════════════════════════════════════════════════════════╝

[*] http://localhost:3000 का परीक्षण किया जा रहा है

[CVE-2025-55183] स्रोत कोड प्रकटीकरण
[!] कमजोर: स्रोत कोड लीक हुआ
    उजागर फ़ंक्शन: 3
    कोड की लंबाई: 1247 वर्ण
    रहस्य शामिल: ✓ (API कुंजियाँ मिलीं)

[CVE-2025-55184] सेवा अस्वीकार
[!] कमजोर: DoS आक्रमण सफल
    स्थिति कोड: 404
    सामग्री प्रकार: text/plain
    चिह्न मिले: ✓

============================================================
सारांश
============================================================
कुल परीक्षित: 1
CVE-2025-55183 कमजोर: 1
CVE-2025-55184 कमजोर: 1
दोनों CVE कमजोर: 1
कमजोर नहीं: 0

📚 विस्तृत दस्तावेज़ीकरण

दोनों कमजोरियों के व्यापक तकनीकी विश्लेषण के लिए:

DOCUMENTATION.md - पूर्ण तकनीकी दस्तावेज़ीकरण जिसमें शामिल हैं:

  • दोनों CVE के लिए विस्तृत कमजोरी विश्लेषण
  • मूल कारण स्पष्टीकरण
  • उदाहरणों के साथ शोषण तकनीकें
  • प्रभाव आकलन
  • पता लगाने की रणनीतियाँ
  • चरण-दर-चरण उपचार
  • रोकथाम के सर्वोत्तम अभ्यास
  • कोड नमूने और PoC

🛡️ उपचार

तत्काल आवश्यक कार्रवाइयाँ

दोनों कमजोरियाँ समान पैच संस्करणों में ठीक की गई हैं:

  1. React को पैच किए गए संस्करण में अपडेट करें:

    root@kitploit:~
    npm install [email protected] [email protected]
    # या
    npm install react@latest react-dom@latest
    
  2. Next.js अपडेट करें (यदि लागू हो):

    root@kitploit:~
    npm install next@latest
    
  3. सुधार सत्यापित करें:

    root@kitploit:~
    npm list react react-dom next
    python scanner/scan.py http://localhost:3000
    

पैच किए गए संस्करण

पैचिंग के बाद सत्यापन

root@kitploit:~
# सुधारों की पुष्टि के लिए स्कैनर चलाएँ
cd scanner
python scan.py http://your-patched-app.com

# अपेक्षित आउटपुट:
# [+] CVE-2025-55183: कमजोर नहीं
# [+] CVE-2025-55184: कमजोर नहीं

🔒 सुरक्षा सर्वोत्तम अभ्यास

CVE-2025-55183 (स्रोत कोड प्रकटीकरण) को रोकें

  1. इनपुट सत्यापन: हमेशा सर्वर एक्शन इनपुट को सत्यापित करें
  2. कोड में रहस्य कभी संग्रहीत न करें: पर्यावरण चर का उपयोग करें
  3. कोड अस्पष्टीकरण: संवेदनशील तर्क के लिए बिल्ड-टाइम अस्पष्टीकरण पर विचार करें
  4. नियमित ऑडिट: संवेदनशील डेटा के लिए सर्वर एक्शन की समीक्षा करें

CVE-2025-55184 (DoS) को रोकें

  1. दर सीमा: अनुरोध दर सीमाएँ लागू करें
  2. टाइमआउट: सभी एसिंक्रोनस संचालन के लिए उपयुक्त टाइमआउट सेट करें
  3. स्वास्थ्य जाँच: मजबूत स्वास्थ्य निगरानी लागू करें
  4. सर्किट ब्रेकर: कैस्केडिंग विफलताओं को रोकें

सामान्य सिफारिशें

  • React और Next.js को अपडेट रखें
  • सुरक्षा सलाहकारों की सदस्यता लें
  • वेब एप्लिकेशन फ़ायरवॉल (WAF) लागू करें
  • CI/CD में नियमित सुरक्षा स्कैनिंग
  • प्रकटीकरण और DoS दोनों के लिए घटना प्रतिक्रिया योजना

🤝 योगदान

योगदान का स्वागत है! सुधार के क्षेत्र:

  • अतिरिक्त परीक्षण केस
  • बेहतर पता लगाने के तरीके
  • बेहतर शोषण उदाहरण
  • उन्नत दस्तावेज़ीकरण

कृपया बेझिझक पुल रिक्वेस्ट सबमिट करें।

📄 लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।

🔗 संदर्भ

आधिकारिक सलाहकार

  • React सुरक्षा ब्लॉग
  • Vercel सुरक्षा बुलेटिन

CVE विवरण

  • CVE-2025-55183 (NVD)
  • CVE-2025-55184 (NVD)

अतिरिक्त संसाधन

  • CWE-502: अविश्वसनीय डेटा का विप्रलेखन
  • CWE-200: सूचना प्रकटीकरण
  • React सर्वर कंपोनेंट्स दस्तावेज़

⭐ समर्थन

यदि आपको यह भंडार आपके सुरक्षा अनुसंधान के लिए उपयोगी लगता है, तो कृपया इसे एक स्टार देने पर विचार करें!

📧 संपर्क

  • समस्याएँ: GitHub Issues
  • सुरक्षा: कृपया कमजोरियों की जिम्मेदारी से रिपोर्ट करें

टूल डाउनलोड करें
प्रमाणीकरण
कोई आवश्यक नहीं
प्रमाणीकरण
कोई आवश्यक नहीं
पहलूCVE-2025-55183CVE-2025-55184
गंभीरतामध्यमउच्च
प्रकारसूचना प्रकटीकरणसेवा अस्वीकार
प्रभावस्रोत कोड लीकसर्वर क्रैश
पता लगानाप्रतिक्रिया में कोड होता हैसर्वर टाइमआउट/हैंग
पुनर्प्राप्तितत्कालपुनरारंभ आवश्यक
पैकेजकमजोर संस्करणपैच किए गए संस्करण
React19.0.0 - 19.2.219.0.3+, 19.1.4+, 19.2.3+
Next.js 15.1.x< 15.1.415.1.4+
Next.js 15.0.x< 15.0.415.0.4+
Next.js 14.x< 14.2.2414.2.24+