إطار عمل احترافي لاستغلال هجمات حرمان الخدمة (DoS) خاص بـ CVE-2025-55184 ويستهدف React Server Components. يتضمن 8 أنماط هجوم، تجاوز WAF، وأكثر من 10 متغيرات حمولة للاختبارات الأمنية المعتمدة وصيد الجوائز الأمنية.
"استمر في التعلم، استمر في الاختراق" - CyberTechAjju
🚀 البداية السريعة • 📖 التوثيق • 💻 الميزات • ⚠️ إخلاء المسؤولية
CVE-2025-55184 هي ثغرة شديدة الخطورة من نوع رفض الخدمة (DoS) تؤثر على تطبيقات مكونات خادم React. تسمح الثغرة للمهاجمين عن بُعد بالتسبب في تعطيل كامل للخدمة من خلال حمولات مرجع دائري مصممة خصيصًا.
| الخاصية | القيمة |
|---|---|
| معرف CVE | CVE-2025-55184 |
| درجة CVSS | 7.5 (مرتفع) |
| متجه الهجوم | شبكة (عن بُعد) |
| التعقيد | منخفض |
| الصلاحيات المطلوبة | لا شيء (غير موثّق) |
| التأثير | رفض خدمة كامل، استنزاف الموارد |
هذه ليست مجرد برهان أساسي (PoC) - بل هي إطار استغلال بجودة احترافية مصمم للباحثين الجادين في مجال الأمن ومطاردي المكافآت الأمنية.
git clone https://github.com/CyberTechAjju/CVE-2025-55184-POC-Expolit.git
cd CVE-2025-55184-POC-Expolit
./run.sh
هذا كل شيء! التبعيات تُثبت تلقائيًا، القائمة التفاعلية ترشدك.
# مباشرة بايثون
python3 exploit.py
# وضع CLI المتقدم
python3 cve_2025_55184_exploit.py -t <هدف> -m scan
| الوضع | الوصف | حالة الاستخدام |
|---|---|---|
| 1. كشف | بصمة سلبية | استطلاع آمن |
| 2. فحص | اختبار نشط للثغرة | تأكيد |
| 3. فردي | برهان أحادي | عرض سريع |
| 4. متعدد | متعدد الخيوط (5 خيوط) | اختبار معتدل |
| 5. عدواني | عالي التأثير (10+ خيوط) | اختبار اختراق موثّق |
| 6. جدار حماية | كشف وتجاوز جدران الحماية | أهداف محمية |
| 7. تقرير | إنشاء توثيق | تقديم مكافأة الأخطاء |
| 8. مستدام | 🔥 جديد! DoS مستمر | يُبقي الهدف معطلًا! |
./run.sh
# اختر: 3 (هجوم مستدام)
# ✅ الهدف ينطفئ ويبقى معطلاً
# ✅ اضغط Ctrl+C ← الهدف يتعافى تلقائيًا
مثالي لـ:
جدران الحماية التي تُكتشف تلقائيًا:
تقنيات التهرب:
هل تبحث عن استغلال CVE-2025-55182؟ شاهد هذا الفيديو:
╔══════════════════════════════════════════════════════════╗
║ ║
║ ______ ________ _____ ___ ___ ║
║ / ____/ / ____/ / / __ \ / _ \ / _ \ ║
║ / / __ / /_ / / \__ \ / / /_\ / /_\ \ ║
║ / /__ / \ /___/ / /___ ___/ /_/\__ /\__ / ║
║ \____/ /_____/______//____/ /_/ /_/ ║
║ ║
║ by CyberTechAjju | "KEEP LEARNING KEEP HACKING" ║
╚══════════════════════════════════════════════════════════╝
⚡ LIVE ATTACK DASHBOARD ⚡
┌─────────────────────────────────────────────────┐
│ إجمالي الطلبات │ 847 │ ✓ │
│ الهجمات الناجحة │ 521 │ 💥 │
│ المهلات │ 521 │ ⏱️ │
│ الأخطاء │ 326 │ ❌ │
│ معدل النجاح │ 61.5% │ 🎯 │
└─────────────────────────────────────────────────┘
./run.sh
أدخل الهدف: http://localhost:3000
اختر: 1 (فحص سريع)
التفويض: نعم أنا مفوض
# النتائج في ثوانٍ!
./run.sh
أدخل الهدف: http://vulnerable-site.com
اختر: 3 (هجوم مستدام)
التفويض: نعم أنا مفوض
اكتب: ATTACK
# الهدف ينطفئ
# راقب التأثير
# اضغط Ctrl+C عند الانتهاء
# الهدف يتعافى تلقائيًا!
./run.sh
أدخل الهدف: https://protected.cloudflare.com
اختر: 4 (تجاوز جدار الحماية)
# يكتشف Cloudflare تلقائيًا
# يحاول تباينات الترميز
# يظهر نجاح/فشل التجاوز
تتضمن هذه الأداة أكثر من 10 تباينات استغلال:
| نوع الحمولة | الترميز | معدل النجاح | الوصف |
|---|---|---|---|
| أساسي | لا شيء | 95% | المرجع الدائري الأصلي |
| مشفر بعنوان URL | URL | 80% | تجاوز المرشحات البسيطة |
| Base64 | Base64 | 75% | تفادي مطابقة الأنماط |
| URL مزدوج | 2x URL | 70% | تجاوز متقدم لجدران الحماية |
| Unicode | Unicode | 65% | تهرب ترميز الأحرف |
| Hex | سداسي عشري | 60% | تسلسلات هروب سداسية عشرية |
| مختلط | متنوع | 55% | تقنيات مجمعة |
| مجزأ | مقسم | 50% | تجاوز قائم على التجزئة |
| متداخل | لا شيء | 85% | تكرار أعمق |
| قائم على مصفوفة | لا شيء | 70% | مراجع دائرية للمصفوفات |
✅ مطالبات التفويض - يجب كتابة "نعم أنا مفوض" قبل كل هجوم
✅ تحذيرات قانونية - تُعرض عند بدء التشغيل مع إرشادات واضحة
✅ إيقاف تشغيل أنيق - Ctrl+C يتوقف بشكل نظيف، يسمح باسترداد الهدف
✅ تحديد معدل - تأخيرات قابلة للتكوين تمنع الضرر غير المقصود
✅ التحقق من النطاق - قائمة النطاقات المصرح بها في التكوين
✅ تسجيل شامل - يتم تسجيل جميع الإجراءات للمساءلة
🚨 للاستخدام المصرح به فقط 🚨
هذه الأداة مصممة حصريًا لـ:
✅ اختبار الاختراق المصرح به بإذن كتابي
✅ برامج مكافآت الأخطاء ضمن النطاق المحدد
✅ البحث الأمني في بيئات محكومة
✅ الأغراض التعليمية على بنيتك التحتية الخاصة
الاستخدام غير المصرح به محظور تمامًا وغير قانوني!
المؤلف (CyberTechAjju) لا يتحمل أي مسؤولية عن:
❌ سوء استخدام هذه الأداة
❌ الاختبار غير المصرح به أو الهجمات
❌ الضرر الذي يلحق بالأنظمة أو الخدمات
❌ العواقب القانونية الناتجة عن الاستخدام غير السليم
باستخدام هذه الأداة، فإنك توافق على:
✓ الحصول على إذن كتابي صريح قبل الاختبار
✓ الامتثال لجميع القوانين واللوائح المعمول بها
✓ اتباع ممارسات الإفصاح المسؤولة
✓ استخدامها فقط للبحث الأمني المشروع
مثالي لصيد مكافآت الأخطاء الاحترافية:
graph LR
A[استطلاع] --> B[وضع الكشف]
B --> C[وضع الفحص]
C --> D[تأكيد الثغرة]
D --> E[إنشاء التقرير]
E --> F[تقديم]
F --> G[مكافأة! 💰]CVE-2025-55184-POC-Expolit/
├── run.sh # 🚀 مشغل سريع (ابدأ من هنا!)
├── exploit.py # 🎯 وضع تفاعلي بسيط
├── cve_2025_55184_exploit.py # 🔧 أداة CLI متقدمة
├── requirements.txt # 📦 التبعيات
├── README.md # 📄 هذا الملف
├── .gitignore # أنماط التجاهل
│
├── modules/ # 🔌 الوحدات الأساسية
│ ├── ui_manager.py # 🎨 محرك واجهة الطرفية
│ ├── waf_bypass.py # 🛡️ وحدة تجاوز جدران الحماية
│ └── utils.py # 🔧 الأدوات والتقارير
│
├── config/ # ⚙️ ملفات التكوين
│ ├── config.json # الإعدادات وأوضاع الهجوم
│ └── payloads.json # 💣 قاعدة بيانات الاستغلال (10+ تباين)
│
└── docs/ # 📚 التوثيق
├── QUICKSTART.md # ⚡ دليل البداية السريعة
├── USAGE.md # 📖 توثيق مفصل
└── BUG_BOUNTY_EMAIL_TEMPLATE.md # 📧 تنسيق تقرير البريد الإلكتروني
"$@0")Next-Action: x أو رؤوس خاصة بالإطار// منطق تفكيك تسلسل RSC المعرض للخطر
function deserialize(payload) {
if (payload.startsWith("$@")) {
const ref = parseInt(payload.substring(2));
return deserialize(payload); // ← تكرار لا نهائي!
}
}
المساهمات مرحب بها! مجالات التحسين:
ملاحظة: يجب أن تحافظ جميع المساهمات على مبادئ الاستخدام الأخلاقي.
المؤلف: CyberTechAjju
الشعار: "استمر في التعلم، استمر في الاختراق"
وجدت خطأ؟ لديك اقتراحات؟ افتح قضية!
للاستخدام المصرح به فقط - هذه الأداة مقدمة لأغراض الاختبار الأمني المشروع فقط. الاستخدام غير المصرح به محظور قانونيًا.
إذا ساعدتك هذه الأداة في مكافأة الأخطاء أو البحث الأمني: