Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليمأداة الوصول عن بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

ثغرة React2Shell (CVE-2025-55182 / CVE-2025-66478) النص الكامل

عرض المستودع
33منذ 8 أشهرلم تتم المراجعة بعد

أداة استغلال Next.js React2Shell (CVE-2025-55182)

أداة إثبات مفهوم لإظهار الثغرة الحرجة React2Shell (CVE-2025-55182 / CVE-2025-66478) على بيئات اختبار مرخصة ومحلية فقط.

⚠️ تحذير بالغ الأهمية: استغلال نشط

هذه الثغرة (CVSS 10.0) يتم استغلالها بنشاط من قبل جهات تهديد متطورة. أفادت استخبارات التهديدات من أمازون أن مجموعات متعددة مرتبطة بالصين، بما في ذلك Earth Lamia وJackpot Panda، بدأت في تسليح الاستغلالات العامة في غضون ساعات من الإفصاح. أضافتها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إلى كتالوج الثغرات المستغلة المعروفة (KEV).

  • للاستخدام القانوني فقط: الاستخدام حصريًا ضد الأنظمة التي تمتلكها أو لديك إذن كتابي صريح لاختبارها.
  • التصحيح الفوري مطلوب: إذا كنت ضعيفًا، فيجب عليك التحديث فورًا. التصحيح هو التخفيف الوحيد القطعي.
  • بدون ضمان: هذه الأداة مخصصة للأغراض التعليمية وتقييمات الأمان المصرح بها فقط.

📄 نظرة عامة على الثغرة

CVE-2025-55182 (React2Shell) هي ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) دون مصادقة مسبقة في بروتوكول "Flight" لمكونات خادم React (RSC). تم تخصيص معرف منفصل، CVE-2025-66478، لـ Next.js ولكن تم رفضه لاحقًا باعتباره مكررًا لـ CVE-2025-55182، حيث يشترك كلاهما في نفس السبب الجذري.

  • السبب الجذري: إلغاء تسلسل غير آمن في حزمة جانب الخادم من React. فشل منطق فك تشفير بروتوكول Flight في التحقق بشكل صحيح من الحمولات التي يتحكم فيها المهاجم، مما يسمح بتلوث النموذج الأولي والتأثير على مسارات التنفيذ من جانب الخادم.
  • ناقل الهجوم: غير مصادق. يمكن للمهاجمين تشغيل الاستغلال بإرسال طلب HTTP POST واحد مصمم خصيصًا إلى نقطة نهاية الخادم.
  • الموثوقية: أظهر الاختبار أن الاستغلال يتمتع بموثوقية تقترب من 100٪ ضد التكوينات الافتراضية الضعيفة.
  • النطاق: يكون التطبيق ضعيفًا إذا كان يدعم مكونات خادم React (RSC)، حتى لو لم ينفذ صراحة وظائف الخادم.

📖 الاستخدام

الصيغة الأساسية

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

أمثلة

root@kitploit:~
# استهداف عنوان URL محدد
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 البرامج المتأثرة والإصدارات المصححة

تنشأ الثغرة في حزم React محددة، مما يؤثر على أي إطار عمل يقوم بتجميعها.

غير متأثرة: Next.js 13.x، الإصدارات الثابتة من Next.js 14.x، تطبيقات Pages Router، ووقت تشغيل Edge غير متأثرة.

🔬 تفاصيل فنية واستغلال

الخلل في بروتوكول Flight

يقوم بروتوكول RSC Flight بتسلسل البيانات للاتصال بين العميل والخادم. تكمن الثغرة في منطق إلغاء التسلسل على الخادم، والذي يقوم بتوسيع خصائص الكائن من الحمولة الواردة دون التحقق الكافي. وهذا يسمح للمهاجم بحقن مفاتيح ضارة (مثل __proto__ أو constructor) في الطلب، مما يؤدي إلى تلوث النموذج الأولي.

بمجرد تلوث سلسلة النموذج الأولي، يتبع الخادم مسارات التنفيذ المتأثرة بالمهاجم. يمكن ربط ذلك لتنفيذ كود JavaScript عشوائي بامتيازات الخادم، مما يؤدي إلى تنفيذ الأوامر عن بُعد (RCE) بالكامل.

النشاط بعد الاستغلال

لاحظ باحثو الأمن استغلالات ناجحة تؤدي إلى:

  • حصاد بيانات الاعتماد: محاولات لتحديد وسرقة بيانات اعتماد السحابة (على سبيل المثال، من .aws/credentials).
  • تعدين العملات المشفرة: نشر أدوات التعدين مثل XMRig.
  • نشر البرامج الضارة: تثبيت أطر عمل مثل إطار عمل Sliver C2.

🛡️ التخفيف والاستجابة

1. التصحيح الفوري (الحل الأساسي)

التصحيح إجباري وهو الطريقة الوحيدة للقضاء تمامًا على الثغرة. لا يوجد إعداد تكوين لتعطيل مسار الكود الضعيف.

root@kitploit:~
# لمستخدمي Next.js، الترقية إلى أحدث إصدار مصحح في خط الإصدار الخاص بك.
# مثال: إذا كنت على Next.js 15.5.x:
npm install [email protected]

# تأكد أيضًا من تحديث تبعيات React:
npm install react@latest react-dom@latest

تحقق من أن ملفات package-lock.json أو yarn.lock الخاصة بك تعكس إصدارات حزمة react-server-dom-* المصححة (19.0.1, 19.1.2, أو 19.2.1).

2. حماية مؤقتة (قواعد WAF)

أثناء التصحيح، قم بنشر قواعد جدار حماية تطبيقات الويب (WAF) لمنع محاولات الاستغلال:

  • AWS WAF: تتضمن مجموعة القواعد المُدارة AWSManagedRulesKnownBadInputsRuleSet (الإصدار 1.24+) قواعد لهذه CVE.
  • Google Cloud Armor: قاعدة cve-canary مُعدة مسبقًا متاحة.
  • Palo Alto Networks: التوقيعات متاحة لمنتجات مثل Snort.

ملاحظة: قواعد WAF هي تخفيف مؤقت وغير مكتمل. لا تحل محل الحاجة إلى التصحيح.

3. مؤشرات الاختراق (IOCs)

راجع السجلات للبحث عن هذه العلامات لمحاولات الاستغلال:

  • الشبكة: طلبات POST برؤوس next-action أو rsc-action-id. نصوص الطلب التي تحتوي على أنماط مثل $@ أو "status":"resolved_model".
  • المضيف: تنفيذ غير متوقع للأوامر (whoami, id, uname)، وقراءة /etc/passwd، أو كتابة ملفات إلى /tmp/ (على سبيل المثال، pwned.txt) بواسطة عمليات Node.js.

⚖️ الجوانب القانونية والأخلاقية والإفصاح المسؤول

توضح هذه الأداة ثغرة بدرجة CVSS 10.0 (أقصى خطورة) والتي تتعرض لاستغلال نشط من قبل جهات مدعومة من دول.

  • التصريح مطلوب: يجب أن يقتصر الاختبار على البيئات التي تملكها وتتحكم فيها (على سبيل المثال، localhost، مختبرات معزولة). الاختبار غير المصرح به غير قانوني.
  • الإفصاح المسؤول: إذا اكتشفت نظامًا تابعًا لجهة خارجية ضعيفًا، فلا تستغله. قم بتوثيق النتائج التي توصلت إليها والإفصاح عنها بمسؤولية إلى مالك النظام.
  • الغرض: هذه الأداة مخصصة للتعليم، واختبار الاختراق المصرح به، ومساعدة محترفي الأمان على فهم التهديد لتحديد أولويات التصحيح.

🔗 المراجع والاعتمادات

  • استشارة Next.js الرسمية (CVE-2025-66478)
  • الاكتشاف: Lachlan Davidson، الذي اكتشف الثغرة وأفصح عنها بمسؤولية.
  • استخبارات التهديدات: AWS وWiz وفرق أخرى تتعقب الاستغلال في البرية.

تذكر: توضح هذه الأداة لماذا التصحيح عاجل. استخدم هذه المعرفة لتحسين الأمان والدفاع عن الأنظمة، وليس لاختراقها. تأكد من تحديث جميع تبعياتك إلى الإصدارات المصححة المذكورة أعلاه.

تنزيل الأداة
المكونالإصدارات المتأثرةالإصدارات المصححةملاحظات
حزم React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1مصدر الخلل في المنبع.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 والأحدث
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7إطار العمل الأساسي المتأثر.
أطر العمل الأخرىReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), ملحق Vite RSCالتحديث إلى الإصدارات التي تستخدم حزم React المصححة (>19.0.1, 19.1.2, 19.2.1).ضعيفة إذا كانت تستخدم حزم React المتأثرة.