CVE-2025-55182
https://github.com/user-attachments/assets/0da9a623-fe2a-4a96-8192-7a07a76635d7
React2Shell स्कैनर - Burp Suite एक्सटेंशन

विवरण
React RCE Scanner एक Burp Suite एक्सटेंशन है जो React की कमज़ोरी CVE-2025-55182 (React अनुप्रयोगों में रिमोट कोड निष्पादन) का पता लगाने और उसका शोषण करने के लिए डिज़ाइन किया गया है। यह ब्राउज़िंग के दौरान स्वचालित रूप से URL कैप्चर करता है, डुप्लिकेट हटाता है, बहिष्करण के लिए regex फ़िल्टर लागू करता है, और कमज़ोरी के लिए स्कैन करता है। किसी भी भुगतान वाली Burp सदस्यता की आवश्यकता नहीं है – यह Community Edition के साथ काम करता है।
यह उपकरण केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। जिम्मेदारी से और अनुमति के साथ उपयोग करें।
विशेषताएँ
- स्वचालित URL कैप्चर: प्रॉक्सी टूल में HTTP ट्रैफ़िक से अद्वितीय आधार URL (प्रोटोकॉल + होस्ट + पोर्ट) एकत्र करता है।
- डुप्लिकेट हटाना: सुनिश्चित करता है कि सूची में कोई दोहराए गए URL न हों।
- Regex बहिष्करण फ़िल्टर: अपने स्कैन को केंद्रित करने के लिए विशिष्ट डोमेन या पैटर्न (जैसे,
\.gov$ या internal\.company\.com) को बाहर करें।
- कमज़ोरी स्कैनिंग: क्राफ्टेड पेलोड भेजकर और प्रतिक्रियाओं में "digest" जैसे संकेतकों की जाँच करके React RCE (CVE-2025-55182) के लिए स्कैन करता है।
- कमज़ोर लक्ष्य तालिका: URL, स्थिति और आउटपुट (जैसे, निकाला गया digest) के साथ परिणाम प्रदर्शित करता है।
- डोमेन आयात करें: एक टेक्स्ट फ़ाइल से डोमेन की सूची लोड करें (प्रति पंक्ति एक)।
- प्रारंभ/रोक नियंत्रण: रीयल-टाइम स्थिति के साथ आसान स्कैन प्रबंधन।
- कोई भुगतान वाला Burp आवश्यक नहीं: Burp Suite Community Edition के साथ काम करता है।
स्थापना
-
Python फ़ाइल डाउनलोड करें:
- यह फ़ाइल डाउनलोड करें:
https://github.com/Updatelap/CVE-2025-55182/blob/main/burp_react_scanner.py
-
Burp Suite में लोड करें:
- Burp Suite खोलें।
- Extender > Extensions > Add पर जाएँ।
- Extension type: Python चुनें।
.py फ़ाइल चुनें।
- Next पर क्लिक करें। एक्सटेंशन लोड हो जाएगा, और आपको "React RCE" टैब दिखाई देगा।
उपयोग
-
URL कैप्चर करें:
- Burp के Proxy के माध्यम से वेबसाइटें ब्राउज़ करें।
- URL स्वचालित रूप से "Captured URLs" क्षेत्र में दिखाई देंगे।
-
डोमेन आयात करें (वैकल्पिक):
- "Import Domains" पर क्लिक करें।
- एक टेक्स्ट फ़ाइल चुनें जिसमें प्रति पंक्ति एक डोमेन हो (जैसे,
https://example.com)।
- डुप्लिकेट स्वचालित रूप से हटा दिए जाते हैं।
-
फ़िल्टर लागू करें (वैकल्पिक):
- "Regex Exclude" में एक regex दर्ज करें (जैसे, .gov डोमेन को बाहर करने के लिए
\.gov$)।
-
स्कैन प्रारंभ करें:
- "Start Scan" पर क्लिक करें।
- उपकरण प्रत्येक URL का CVE-2025-55182 के लिए परीक्षण करेगा।
- कमज़ोर लक्ष्य विवरण के साथ नीचे की तालिका में दिखाई देते हैं।
-
रोकें/साफ़ करें:
- स्कैनिंग रोकने के लिए "Stop" पर क्लिक करें।
- URL सूची रीसेट करने के लिए "Clear" पर क्लिक करें।
स्क्रीनशॉट
सीमाएँ
- Proxy में कैप्चर किए गए HTTP/HTTPS ट्रैफ़िक के साथ सबसे अच्छा काम करता है।
- बड़ी सूचियों के लिए स्कैनिंग में समय लग सकता है – धैर्य रखें।
- गलत सकारात्मक संभव है; मैन्युअल रूप से सत्यापित करें।
अस्वीकरण
यह उपकरण केवल नैतिक हैकिंग और अनुसंधान के लिए है। अनधिकृत लक्ष्यों पर उपयोग न करें। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।
योगदान
पुल अनुरोधों का स्वागत है! बड़े बदलावों के लिए, पहले एक मुद्दा खोलें।
संपर्क
यदि आपको बग मिलते हैं या सुझाव हैं, तो GitHub पर एक मुद्दा बनाएँ।
[email protected]