
Next.js अनुप्रयोगों में CVE-2025-55182 भेद्यता मूल्यांकन के लिए उन्नत सुरक्षा परीक्षण उपकरण। इसमें इंटरैक्टिव शेल, बैच स्कैनिंग, WAF बायपास और व्यापक रिपोर्टिंग सुविधाएँ शामिल हैं।
CVE-2025-55182 भेद्यता आकलन के लिए उन्नत शोषण परीक्षण उपकरण
विशेषताएँ • स्थापना • उपयोग • परीक्षण वातावरण • कानूनी अस्वीकरण
R2S (React2Shell) एक सुरक्षा परीक्षण उपकरण है जिसे सुरक्षा शोधकर्ताओं, डेवलपर्स और पैठ परीक्षकों की यह आकलन करने में सहायता करने के लिए डिज़ाइन किया गया है कि उनके Next.js अनुप्रयोग CVE-2025-55182 के प्रति भेद्य हैं या नहीं।
CVE-2025-55182 एक गंभीर भेद्यता है जो कुछ संस्करणों (जैसे, 16.0.5) में Next.js Server Actions को प्रभावित करती है। यह भेद्यता हमलावरों को अनुचित रूप से सुरक्षित Server Actions के माध्यम से सर्वर पर मनमाने कमांड निष्पादित करने की अनुमति देती है, जिससे Remote Code Execution (RCE) होता है।
R2S आपको यह जाँचने में मदद करता है कि आपके एप्लिकेशन में यह समस्या है या नहीं, ताकि आप इसे हमलावरों के पता लगाने से पहले ठीक कर सकें।
--windows)⚠️ गंभीर चेतावनी: --windows फ़्लैग का उपयोग गलत तरीके से करने पर उपकरण भेद्यता का निर्धारण करने में विफल हो सकता है।
--windows का उपयोग कब करें: केवल तभी जब आप 100% आश्वस्त हों कि लक्ष्य सर्वर Windows है--windows का उपयोग करते हैं, तो कमांड विफल हो जाएंगे और उपकरण "भेद्य नहीं" रिपोर्ट कर सकता है, भले ही सर्वर भेद्य हो--windows का उपयोग न करेंउदाहरण:```bash
r2s -u http://linux-server.com -t --windows
r2s -u http://linux-server.com -t
---
## ⚠️ कानूनी अस्वीकरण
**महत्वपूर्ण: इस टूल का उपयोग करने से पहले इसे पढ़ें**
1. **यह टूल केवल वैध सुरक्षा परीक्षण के लिए है**
- ✅ अपने स्वयं के अनुप्रयोगों का परीक्षण करें
- ✅ उन अनुप्रयोगों का परीक्षण करें जिनके परीक्षण के लिए आपके पास लिखित अनुमति है
- ✅ शैक्षिक उद्देश्य और सुरक्षा अनुसंधान
- ❌ **ऐसे सिस्टम पर कभी उपयोग न करें जो आपके स्वामित्व में नहीं हैं या जिनके परीक्षण की अनुमति आपके पास नहीं है**
- ❌ **दुर्भावनापूर्ण उद्देश्यों के लिए कभी उपयोग न करें**
2. **इस टूल का उपयोग करके, आप सहमत हैं कि:**
- आप इसका उपयोग केवल उन सिस्टम पर करेंगे जो आपके स्वामित्व में हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
- आप समझते हैं कि कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है
- आप अपने कार्यों की पूर्ण जिम्मेदारी स्वीकार करते हैं
- लेखक इस टूल के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं
3. **कानूनी परिणाम:**
- अधिकांश देशों में कंप्यूटर सिस्टम तक अनधिकृत पहुंच एक अपराध है
- आप पर आपराधिक आरोप, जुर्माना और कारावास हो सकता है
- परीक्षण से पहले हमेशा लिखित अनुमति लें
4. **यह टूल बिना किसी वारंटी के "जैसा है" (AS IS) प्रदान किया गया है**
**यदि आप 18 वर्ष से कम हैं, तो इस टूल का उपयोग करने से पहले सुनिश्चित करें कि आपके पास वयस्क पर्यवेक्षण और अनुमति है।**
---
## ✨ विशेषताएँ
### मुख्य क्षमताएँ
- 🔍 **भेद्यता का पता लगाना** - जाँचें कि सर्वर CVE-2025-55182 के लिए संवेदनशील है या नहीं
- 💻 **इंटरैक्टिव शेल** - कमांड इतिहास के साथ HTTPS पर पूर्ण इंटरैक्टिव शेल सत्र
- 📁 **फ़ाइल संचालन** - निर्देशिकाएँ सूचीबद्ध करें, फ़ाइलें पढ़ें, और फ़ाइलें/संग्रह निर्यात करें
- 🔐 **गोपनीय जानकारी निकालना** - एप्लिकेशन गोपनीय जानकारी (.env फ़ाइलें, कॉन्फ़िग फ़ाइलें) पढ़ने का प्रयास करता है
- 📄 **कोड निकालना** - एप्लिकेशन स्रोत कोड पढ़ने का प्रयास करता है
- 🖥️ **सिस्टम जानकारी** - OS जानकारी, होस्टनाम, उपयोगकर्ता और पर्यावरण चर एकत्र करें
### उन्नत विशेषताएँ
- 🚀 **ऑटो-वार्मिंग पेलोड** - सर्वोत्तम परिणामों के लिए पेलोड को स्वचालित रूप से अनुकूलित करता है
- ⚡ **समानांतर निष्पादन** - एक साथ कई कमांड चलाएँ
- 🎲 **पेलोड रैंडमाइज़ेशन** - गतिशील पेलोड के साथ पहचान से बचें
- 🛠️ **एक्सप्लॉइट मॉड्यूल** - Metasploit-शैली मॉड्यूल प्रणाली (env_dump, file_search, network_scan, process_list)
- 🔄 **रीडायरेक्ट हैंडलिंग** - HTTP रीडायरेक्ट (301, 302, 303, 307, 308) को स्वचालित रूप से फ़ॉलो करता है
- 🎨 **सुंदर UI** - आसान पढ़ने के लिए रंग-कोडित आउटपुट
- 📊 **व्यापक रिपोर्टिंग** - ऑपरेशन-विशिष्ट फ़ॉर्मेटर्स के साथ JSON, HTML, TXT प्रारूपों में रिपोर्ट स्वतः सहेजें
- ⚙️ **कॉन्फ़िगरेशन प्रणाली** - इंटरैक्टिव सेटिंग्स पैनल के साथ JSON-आधारित कॉन्फ़िग
- 📦 **निर्यात कार्यक्षमता** - एकल फ़ाइलें या संपूर्ण ऐप निर्देशिकाओं को zip संग्रह के रूप में निर्यात करें
- 🔒 **WAF बायपास** - कई बायपास तकनीकें (⚠️ गारंटी नहीं - नीचे सीमाएँ देखें)
### रिपोर्टिंग और लॉगिंग
- 📝 **ऑटो-सेव रिपोर्ट** - मानव-पठनीय टाइमस्टैम्प के साथ रिपोर्ट को `~/.r2s/reports/` में स्वचालित रूप से सहेजें
- 📋 **ऑपरेशन-विशिष्ट प्रारूप** - विभिन्न ऑपरेशनों के लिए अलग-अलग रिपोर्ट प्रारूप (शेल, परीक्षण, गोपनीय जानकारी, आदि)
- 📜 **कमांड इतिहास** - `~/.r2s/history` में सहेजा गया स्थायी कमांड इतिहास
- 🔍 **ऑडिट ट्रेल** - `~/.r2s/logs/audit.log` में सभी ऑपरेशनों की विस्तृत लॉगिंग
- 🎨 **HTML रिपोर्ट** - डार्क/लाइट मोड, कॉपी बटन और कोड ब्लॉक के साथ सुंदर HTML रिपोर्ट
---
## 📦 इंस्टॉलेशन
### विकल्प 1: स्रोत से बिल्ड करें (अनुशंसित)
1. **रिपॉजिटरी क्लोन करें:** ```bash
git clone https://github.com/zamdevio/r2s.git
cd r2s
pip install -r requirements.txt
python3 -m react2shell.main --help
r2s --help
---
## 🚀 त्वरित आरंभ
### बुनियादी भेद्यता परीक्षण```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t
# With verbose output for more details
r2s -u http://localhost:3000 -t -v
⚠️ महत्वपूर्ण: जब तक आपको यकीन न हो कि लक्ष्य Windows है, --windows का उपयोग न करें। Linux सर्वर पर --windows का उपयोग करने से गलत नकारात्मक परिणाम आ सकते हैं (टूल "असुरक्षित नहीं" रिपोर्ट कर सकता है, भले ही सर्वर असुरक्षित हो)।
We provide a safe testing environment at **https://r2s-arena.fly.dev**:```bash
r2s -u https://r2s-arena.fly.dev -t
### स्थानीय रूप से परीक्षण करें
स्थानीय रूप से भेद्य ऐप चलाने के निर्देशों के लिए [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) देखें।
---
## 📚 उपयोग उदाहरण
### त्वरित कमांड संदर्भ
**सबसे सामान्य कमांड:**
- `r2s -u URL -t` - भेद्यता के लिए परीक्षण करें (सबसे सामान्य)
- `r2s -u URL --shell` - इंटरैक्टिव शेल शुरू करें
- `r2s --targets FILE -t` - कई लक्ष्यों का बैच स्कैन करें
- `r2s -u URL --system-info` - सिस्टम जानकारी प्राप्त करें
- `r2s -u URL --secrets` - सीक्रेट पढ़ने का प्रयास करें
- `r2s -u URL --export-archive` - संपूर्ण ऐप को zip के रूप में निर्यात करें
**⚠️ याद रखें**: जब तक लक्ष्य Windows न हो, `--windows` का उपयोग न करें!
---