CVE-2025-55182 & CVE-2025-66478


कानूनी अस्वीकरण
EN: यह उपकरण केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है। स्पष्ट अनुमति के बिना इस उपकरण का उपयोग अवैध है और कानून द्वारा दंडनीय है। लेखक (Tiger-Foxx) किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।
FR: यह उपकरण केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है। स्पष्ट अनुमति के बिना सिस्टम पर इस उपकरण का उपयोग अवैध है।
विवरण
Fox-RSC Tool एक विशेष ब्राउज़र एक्सटेंशन और टूलकिट है, जिसे React Server Components (RSC) को प्रभावित करने वाली गंभीर CVE-2025-55182 (React2Shell) भेद्यता का पता लगाने और प्रदर्शित करने के लिए डिज़ाइन किया गया है।
यह टूलकिट सुरक्षा शोधकर्ताओं के लिए कमजोर एंडपॉइंट्स की पहचान करने और नियंत्रित वातावरण में रिमोट कोड एक्ज़ीक्यूशन (RCE) वेक्टर को सत्यापित करने हेतु एक व्यापक सुइट प्रदान करता है।
तकनीकी विश्लेषण: CVE-2025-55182 (React2Shell)
भेद्यता वर्ग: असुरक्षित डिसीरियलाइज़ेशन / रिमोट कोड एक्ज़ीक्यूशन
CVSS स्कोर: 10.0 (क्रिटिकल)
प्रकटीकरण तिथि: 3 दिसंबर, 2025
अवलोकन
इसे React2Shell के नाम से भी जाना जाता है, यह गंभीर भेद्यता React Server Components (RSC) द्वारा उपयोग किए जाने वाले Flight प्रोटोकॉल को प्रभावित करती है, विशेष रूप से
eact-server\ पैकेज के भीतर। यह CVSS स्कोर 10.0 के साथ बिना प्रमाणीकरण के रिमोट कोड एक्ज़ीक्यूशन (RCE) की अनुमति देती है।
तंत्र
यह भेद्यता RSC पेलोड्स के असुरक्षित डिसीरियलाइज़ेशन से उत्पन्न होती है।
- इंजेक्शन: एक हमलावर एक विशिष्ट पेलोड युक्त दुर्भावनापूर्ण HTTP अनुरोध तैयार करता है।
- डिसीरियलाइज़ेशन: जब सर्वर Flight प्रोटोकॉल का उपयोग करके इस अनुरोध को संसाधित करता है, तो यह इनपुट को उचित रूप से मान्य करने में विफल रहता है।
- निष्पादन: डिसीरियलाइज़ेशन प्रक्रिया सर्वर के संदर्भ में मनमाना, विशेषाधिकार प्राप्त JavaScript कोड के निष्पादन को ट्रिगर करती है।
शोषणीयता एवं प्रभाव
- उच्च विश्वसनीयता: परीक्षण वातावरण में इस एक्सप्लॉइट की सफलता दर लगभग 100% है।
- बिना प्रमाणीकरण के: RCE ट्रिगर करने के लिए कोई उपयोगकर्ता क्रेडेंशियल आवश्यक नहीं है।
- सक्रिय शोषण: CISA ने इसे अपनी Known Exploited Vulnerabilities (KEV) सूची में जोड़ा है। 5 दिसंबर, 2025 से सक्रिय शोषण देखा गया है, जिसमें खतरे वाले अभिनेता क्लाउड क्रेडेंशियल्स को निशाना बना रहे हैं और क्रिप्टो-माइनर्स (जैसे, XMRig) तैनात कर रहे हैं।
शोषण के लिए पूर्वापेक्षाएँ
- लक्षित एप्लिकेशन को सर्वर-साइड पर React Server Components (RSC) का उपयोग करना चाहिए (जैसे, डिफ़ॉल्ट प्रोडक्शन मोड में Next.js)।
- नोट: भले ही एप्लिकेशन सर्वर फ़ंक्शन एंडपॉइंट्स को स्पष्ट रूप से परिभाषित नहीं करता है, फिर भी यदि RSC समर्थन सक्षम है तो यह कमजोर बना रहता है।
- हमला वेक्टर: RSC सर्वर द्वारा संभाले गए किसी भी उजागर एंडपॉइंट को विशेष रूप से तैयार HTTP अनुरोध से निशाना बनाया जा सकता है। यह कोड संशोधन की आवश्यकता के बिना मानक कॉन्फ़िगरेशन पर कार्य करता है।
प्रभावित संस्करण
- React: 19.0, 19.1.0, 19.1.1, 19.2.0
- Next.js: संस्करण 14.3.0-canary.77+, 15.x, 16.x
- अन्य फ्रेमवर्क: React Router, Vite (RSC प्लगइन), Parcel (RSC प्लगइन), Waku।
नोट: शुद्ध क्लाइंट-साइड एप्लिकेशन (SPA) या बिना RSC समर्थन वाले एप्लिकेशन प्रभावित नहीं होते हैं।
विशेषताएँ
1. Chrome एक्सटेंशन (प्रीमियम डार्क थीम)
- निष्क्रिय पहचान: Next.js/RSC एप्लिकेशन की पहचान करने के लिए HTTP हेडर (जैसे, \sc, \ext-router-state-tree) और DOM तत्वों का स्वचालित रूप से विश्लेषण करता है।
- सक्रिय फ़िंगरप्रिंटिंग: Flight प्रोटोकॉल की उपस्थिति की पुष्टि करने के लिए हल्के, गैर-विनाशकारी प्रोब भेजता है।
- RCE एक्सप्लॉइट टर्मिनल: अधिकृत लक्ष्यों पर कमांड निष्पादन (जैसे, \whoami, \ls -la) का परीक्षण करने के लिए एक अंतर्निहित टर्मिनल इंटरफ़ेस।

Fox-RSC Tool एक्सटेंशन पॉपअप, जो डिटेक्शन और एक्सप्लॉइट अनुभागों के साथ मुख्य इंटरफ़ेस दिखा रहा है।

RCE परीक्षण के लिए अंतर्निहित कमांड टेम्पलेट (whoami, pwd, आदि) एक्सप्लॉइट अनुभाग में।
2. प्रॉक्सी सर्वर (\extension_proxy.py)
- CORS (क्रॉस-ओरिजिन रिसोर्स शेयरिंग) प्रतिबंधों को बायपास करने के लिए एक पायथन-आधारित मिडलवेयर, जो परीक्षण के दौरान एक्सटेंशन को दूरस्थ लक्ष्यों के साथ संचार करने में सक्षम बनाता है।
3. Shodan स्कैनर (\shodan_scanner.py)
- सार्वजनिक इंटरनेट पर उजागर संभावित कमजोर होस्ट की पहचान करने के लिए Shodan API का उपयोग करने वाली स्वचालित रिकॉनिसेंस स्क्रिप्ट।
स्थापना
ब्राउज़र एक्सटेंशन
- अपने क्रोमियम-आधारित ब्राउज़र में \chrome://extensions/\ पर जाएँ।
- डेवलपर मोड सक्षम करें।
- Load unpacked पर क्लिक करें।
- इस रिपॉजिटरी से \xtension/\ निर्देशिका चुनें।
- Fox-RSC Tool आइकन आपके ब्राउज़र टूलबार में दिखाई देगा।

स्थापना के बाद ब्राउज़र टूलबार में दिखाई देने वाला Fox-RSC Tool आइकन।
प्रॉक्सी सर्वर (अनुशंसित)
CORS हस्तक्षेप के बिना विश्वसनीय शोषण परीक्षण सुनिश्चित करने के लिए:
\\bash
python extension_proxy.py
\
सर्वर पोर्ट \8765\ पर सुनता है।
Shodan स्कैनर
इसके लिए एक मान्य Shodan API कुंजी आवश्यक है।
\\bash
pip install shodan requests tqdm
python shodan_scanner.py
\\

Shodan स्कैनर आउटपुट जो कमजोर होस्ट और स्कैन परिणाम प्रदर्शित कर रहा है।
शमन
सभी प्रभावित प्रणालियों के लिए तत्काल पैचिंग आवश्यक है।
- React: संस्करण 19.0.1, 19.1.2, 19.2.1 या बाद के संस्करण में अपडेट करें।
- Next.js: नवीनतम स्थिर रिलीज़ में अपडेट करें।
- होस्टिंग प्रदाता: कुछ प्रदाताओं ने अस्थायी शमन लागू किए हैं, लेकिन कोड-स्तरीय अपडेट अनिवार्य हैं।
श्रेय
Tiger-Foxx द्वारा विकसित
मूल डिज़ाइन और अनुसंधान
सुरक्षित रहें, संरक्षित रहें।