React RCE Scanner एक Burp Suite एक्सटेंशन है जो React की कमज़ोरी CVE-2025-55182 (React अनुप्रयोगों में रिमोट कोड निष्पादन) का पता लगाने और उसका शोषण करने के लिए डिज़ाइन किया गया है। यह ब्राउज़िंग के दौरान स्वचालित रूप से URL कैप्चर करता है, डुप्लिकेट हटाता है, बहिष्करण के लिए regex फ़िल्टर लागू करता है, और कमज़ोरी के लिए स्कैन करता है। किसी भी भुगतान वाली Burp सदस्यता की आवश्यकता नहीं है – यह Community Edition के साथ काम करता है।
यह उपकरण केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। जिम्मेदारी से और अनुमति के साथ उपयोग करें।
विशेषताएँ
स्वचालित URL कैप्चर: प्रॉक्सी टूल में HTTP ट्रैफ़िक से अद्वितीय आधार URL (प्रोटोकॉल + होस्ट + पोर्ट) एकत्र करता है।
डुप्लिकेट हटाना: सुनिश्चित करता है कि सूची में कोई दोहराए गए URL न हों।
: अपने स्कैन को केंद्रित करने के लिए विशिष्ट डोमेन या पैटर्न (जैसे, या ) को बाहर करें।
Regex बहिष्करण फ़िल्टर
\.gov$
internal\.company\.com
कमज़ोरी स्कैनिंग: क्राफ्टेड पेलोड भेजकर और प्रतिक्रियाओं में "digest" जैसे संकेतकों की जाँच करके React RCE (CVE-2025-55182) के लिए स्कैन करता है।
कमज़ोर लक्ष्य तालिका: URL, स्थिति और आउटपुट (जैसे, निकाला गया digest) के साथ परिणाम प्रदर्शित करता है।
डोमेन आयात करें: एक टेक्स्ट फ़ाइल से डोमेन की सूची लोड करें (प्रति पंक्ति एक)।
प्रारंभ/रोक नियंत्रण: रीयल-टाइम स्थिति के साथ आसान स्कैन प्रबंधन।
कोई भुगतान वाला Burp आवश्यक नहीं: Burp Suite Community Edition के साथ काम करता है।
स्थापना
Python फ़ाइल डाउनलोड करें:
यह फ़ाइल डाउनलोड करें: https://github.com/Updatelap/CVE-2025-55182/blob/main/burp_react_scanner.py
Burp Suite में लोड करें:
Burp Suite खोलें।
Extender > Extensions > Add पर जाएँ।
Extension type: Python चुनें।
.py फ़ाइल चुनें।
Next पर क्लिक करें। एक्सटेंशन लोड हो जाएगा, और आपको "React RCE" टैब दिखाई देगा।
उपयोग
URL कैप्चर करें:
Burp के Proxy के माध्यम से वेबसाइटें ब्राउज़ करें।
URL स्वचालित रूप से "Captured URLs" क्षेत्र में दिखाई देंगे।
डोमेन आयात करें (वैकल्पिक):
"Import Domains" पर क्लिक करें।
एक टेक्स्ट फ़ाइल चुनें जिसमें प्रति पंक्ति एक डोमेन हो (जैसे, https://example.com)।
डुप्लिकेट स्वचालित रूप से हटा दिए जाते हैं।
फ़िल्टर लागू करें (वैकल्पिक):
"Regex Exclude" में एक regex दर्ज करें (जैसे, .gov डोमेन को बाहर करने के लिए \.gov$)।
स्कैन प्रारंभ करें:
"Start Scan" पर क्लिक करें।
उपकरण प्रत्येक URL का CVE-2025-55182 के लिए परीक्षण करेगा।
कमज़ोर लक्ष्य विवरण के साथ नीचे की तालिका में दिखाई देते हैं।
रोकें/साफ़ करें:
स्कैनिंग रोकने के लिए "Stop" पर क्लिक करें।
URL सूची रीसेट करने के लिए "Clear" पर क्लिक करें।
स्क्रीनशॉट
सीमाएँ
Proxy में कैप्चर किए गए HTTP/HTTPS ट्रैफ़िक के साथ सबसे अच्छा काम करता है।
बड़ी सूचियों के लिए स्कैनिंग में समय लग सकता है – धैर्य रखें।
गलत सकारात्मक संभव है; मैन्युअल रूप से सत्यापित करें।
अस्वीकरण
यह उपकरण केवल नैतिक हैकिंग और अनुसंधान के लिए है। अनधिकृत लक्ष्यों पर उपयोग न करें। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।
योगदान
पुल अनुरोधों का स्वागत है! बड़े बदलावों के लिए, पहले एक मुद्दा खोलें।
संपर्क
यदि आपको बग मिलते हैं या सुझाव हैं, तो GitHub पर एक मुद्दा बनाएँ।
[email protected]