Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
exploit-react-CVE-2025-55182 — यह उपकरण एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है जो केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है। बिना स्पष्ट अनुमति के सिस्टम पर इस उपकरण का उपयोग करना अवैध है और कानून द्वारा दंडनीय है। लेखक (Tiger-Foxx) दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है। | Kitploit
उपकरण/GitHubGitHub/tiger-foxx/exploit-react-cve-2025-55182
टोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूलपेलोड डेवलपमेंट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
tiger-foxx/exploit-react-cve-2025-55182

exploit-react-CVE-2025-55182

यह उपकरण एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है जो केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है। बिना स्पष्ट अनुमति के सिस्टम पर इस उपकरण का उपयोग करना अवैध है और कानून द्वारा दंडनीय है। लेखक (Tiger-Foxx) दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।

रिपॉजिटरी देखेंवेबसाइट
58 महीने पहलेअभी तक समीक्षित नहीं

FOX-RSC TOOL

CVE-2025-55182 & CVE-2025-66478

Fox Logo

Version Author Severity

कानूनी अस्वीकरण

EN: यह उपकरण केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है। स्पष्ट अनुमति के बिना इस उपकरण का उपयोग अवैध है और कानून द्वारा दंडनीय है। लेखक (Tiger-Foxx) किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।

FR: यह उपकरण केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है। स्पष्ट अनुमति के बिना सिस्टम पर इस उपकरण का उपयोग अवैध है।


विवरण

Fox-RSC Tool एक विशेष ब्राउज़र एक्सटेंशन और टूलकिट है, जिसे React Server Components (RSC) को प्रभावित करने वाली गंभीर CVE-2025-55182 (React2Shell) भेद्यता का पता लगाने और प्रदर्शित करने के लिए डिज़ाइन किया गया है।

यह टूलकिट सुरक्षा शोधकर्ताओं के लिए कमजोर एंडपॉइंट्स की पहचान करने और नियंत्रित वातावरण में रिमोट कोड एक्ज़ीक्यूशन (RCE) वेक्टर को सत्यापित करने हेतु एक व्यापक सुइट प्रदान करता है।


तकनीकी विश्लेषण: CVE-2025-55182 (React2Shell)

भेद्यता वर्ग: असुरक्षित डिसीरियलाइज़ेशन / रिमोट कोड एक्ज़ीक्यूशन
CVSS स्कोर: 10.0 (क्रिटिकल)
प्रकटीकरण तिथि: 3 दिसंबर, 2025

अवलोकन

इसे React2Shell के नाम से भी जाना जाता है, यह गंभीर भेद्यता React Server Components (RSC) द्वारा उपयोग किए जाने वाले Flight प्रोटोकॉल को प्रभावित करती है, विशेष रूप से
eact-server\ पैकेज के भीतर। यह CVSS स्कोर 10.0 के साथ बिना प्रमाणीकरण के रिमोट कोड एक्ज़ीक्यूशन (RCE) की अनुमति देती है।

तंत्र

यह भेद्यता RSC पेलोड्स के असुरक्षित डिसीरियलाइज़ेशन से उत्पन्न होती है।

  1. इंजेक्शन: एक हमलावर एक विशिष्ट पेलोड युक्त दुर्भावनापूर्ण HTTP अनुरोध तैयार करता है।
  2. डिसीरियलाइज़ेशन: जब सर्वर Flight प्रोटोकॉल का उपयोग करके इस अनुरोध को संसाधित करता है, तो यह इनपुट को उचित रूप से मान्य करने में विफल रहता है।
  3. निष्पादन: डिसीरियलाइज़ेशन प्रक्रिया सर्वर के संदर्भ में मनमाना, विशेषाधिकार प्राप्त JavaScript कोड के निष्पादन को ट्रिगर करती है।

शोषणीयता एवं प्रभाव

  • उच्च विश्वसनीयता: परीक्षण वातावरण में इस एक्सप्लॉइट की सफलता दर लगभग 100% है।
  • बिना प्रमाणीकरण के: RCE ट्रिगर करने के लिए कोई उपयोगकर्ता क्रेडेंशियल आवश्यक नहीं है।
  • सक्रिय शोषण: CISA ने इसे अपनी Known Exploited Vulnerabilities (KEV) सूची में जोड़ा है। 5 दिसंबर, 2025 से सक्रिय शोषण देखा गया है, जिसमें खतरे वाले अभिनेता क्लाउड क्रेडेंशियल्स को निशाना बना रहे हैं और क्रिप्टो-माइनर्स (जैसे, XMRig) तैनात कर रहे हैं।

शोषण के लिए पूर्वापेक्षाएँ

  • लक्षित एप्लिकेशन को सर्वर-साइड पर React Server Components (RSC) का उपयोग करना चाहिए (जैसे, डिफ़ॉल्ट प्रोडक्शन मोड में Next.js)।
  • नोट: भले ही एप्लिकेशन सर्वर फ़ंक्शन एंडपॉइंट्स को स्पष्ट रूप से परिभाषित नहीं करता है, फिर भी यदि RSC समर्थन सक्षम है तो यह कमजोर बना रहता है।
  • हमला वेक्टर: RSC सर्वर द्वारा संभाले गए किसी भी उजागर एंडपॉइंट को विशेष रूप से तैयार HTTP अनुरोध से निशाना बनाया जा सकता है। यह कोड संशोधन की आवश्यकता के बिना मानक कॉन्फ़िगरेशन पर कार्य करता है।

प्रभावित संस्करण

  • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: संस्करण 14.3.0-canary.77+, 15.x, 16.x
  • अन्य फ्रेमवर्क: React Router, Vite (RSC प्लगइन), Parcel (RSC प्लगइन), Waku।

नोट: शुद्ध क्लाइंट-साइड एप्लिकेशन (SPA) या बिना RSC समर्थन वाले एप्लिकेशन प्रभावित नहीं होते हैं।


विशेषताएँ

1. Chrome एक्सटेंशन (प्रीमियम डार्क थीम)

  • निष्क्रिय पहचान: Next.js/RSC एप्लिकेशन की पहचान करने के लिए HTTP हेडर (जैसे, \sc, \ext-router-state-tree) और DOM तत्वों का स्वचालित रूप से विश्लेषण करता है।
  • सक्रिय फ़िंगरप्रिंटिंग: Flight प्रोटोकॉल की उपस्थिति की पुष्टि करने के लिए हल्के, गैर-विनाशकारी प्रोब भेजता है।
  • RCE एक्सप्लॉइट टर्मिनल: अधिकृत लक्ष्यों पर कमांड निष्पादन (जैसे, \whoami, \ls -la) का परीक्षण करने के लिए एक अंतर्निहित टर्मिनल इंटरफ़ेस।

Extension Interface
Fox-RSC Tool एक्सटेंशन पॉपअप, जो डिटेक्शन और एक्सप्लॉइट अनुभागों के साथ मुख्य इंटरफ़ेस दिखा रहा है।

Command Templates
RCE परीक्षण के लिए अंतर्निहित कमांड टेम्पलेट (whoami, pwd, आदि) एक्सप्लॉइट अनुभाग में।

2. प्रॉक्सी सर्वर (\extension_proxy.py)

  • CORS (क्रॉस-ओरिजिन रिसोर्स शेयरिंग) प्रतिबंधों को बायपास करने के लिए एक पायथन-आधारित मिडलवेयर, जो परीक्षण के दौरान एक्सटेंशन को दूरस्थ लक्ष्यों के साथ संचार करने में सक्षम बनाता है।

3. Shodan स्कैनर (\shodan_scanner.py)

  • सार्वजनिक इंटरनेट पर उजागर संभावित कमजोर होस्ट की पहचान करने के लिए Shodan API का उपयोग करने वाली स्वचालित रिकॉनिसेंस स्क्रिप्ट।

स्थापना

ब्राउज़र एक्सटेंशन

  1. अपने क्रोमियम-आधारित ब्राउज़र में \chrome://extensions/\ पर जाएँ।
  2. डेवलपर मोड सक्षम करें।
  3. Load unpacked पर क्लिक करें।
  4. इस रिपॉजिटरी से \xtension/\ निर्देशिका चुनें।
  5. Fox-RSC Tool आइकन आपके ब्राउज़र टूलबार में दिखाई देगा।

Browser Extension in Toolbar
स्थापना के बाद ब्राउज़र टूलबार में दिखाई देने वाला Fox-RSC Tool आइकन।

प्रॉक्सी सर्वर (अनुशंसित)

CORS हस्तक्षेप के बिना विश्वसनीय शोषण परीक्षण सुनिश्चित करने के लिए: \\bash python extension_proxy.py \
सर्वर पोर्ट \8765\ पर सुनता है।

Shodan स्कैनर

इसके लिए एक मान्य Shodan API कुंजी आवश्यक है। \\bash pip install shodan requests tqdm python shodan_scanner.py \\

Shodan Scanner Results
Shodan स्कैनर आउटपुट जो कमजोर होस्ट और स्कैन परिणाम प्रदर्शित कर रहा है।


शमन

सभी प्रभावित प्रणालियों के लिए तत्काल पैचिंग आवश्यक है।

  • React: संस्करण 19.0.1, 19.1.2, 19.2.1 या बाद के संस्करण में अपडेट करें।
  • Next.js: नवीनतम स्थिर रिलीज़ में अपडेट करें।
  • होस्टिंग प्रदाता: कुछ प्रदाताओं ने अस्थायी शमन लागू किए हैं, लेकिन कोड-स्तरीय अपडेट अनिवार्य हैं।

श्रेय

Tiger-Foxx द्वारा विकसित
मूल डिज़ाइन और अनुसंधान

सुरक्षित रहें, संरक्षित रहें।

टूल डाउनलोड करें