Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Project-CVE-2026-75604 — إطار عمل استغلال مبني على بايثون لثغرة CVE-2026-75604، يتيح لمختبري الاختراق المصرح لهم التحقق من ثغرات اجتياز ذاكرة التخزين المؤقت في Next.js على نظام ويندوز، مع دعم نشر القشرة العكسية والقشرة الويب، والتحقق من الهدف، ودعم البروكسي. | Kitploit
أدوات/GitHubGitHub/e4zyy/project-cve-2026-75604
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHube4zyy/project-cve-2026-75604

Project-CVE-2026-75604

إطار عمل استغلال مبني على بايثون لثغرة CVE-2026-75604، يتيح لمختبري الاختراق المصرح لهم التحقق من ثغرات اجتياز ذاكرة التخزين المؤقت في Next.js على نظام ويندوز، مع دعم نشر القشرة العكسية والقشرة الويب، والتحقق من الهدف، ودعم البروكسي.

عرض المستودع
1منذ 7س 47دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بحث أمني حول ثغرة اجتياز ذاكرة التخزين المؤقت في Next.js على ويندوز

بحث أمني دفاعي وتحقق مصرح به فقط.

يتعلق هذا المستودع بـ CVE-2026-75604، وهي ثغرة حرجة قد تسمح بتنفيذ أوامر عن بُعد غير مصادق عليه في بعض عمليات نشر Next.js المستضافة على ويندوز.

الاعتمادات

  • الترميز بواسطة: Xer0TLabs x Persephrak Decentralized Syndicate
  • الغرض من البحث: التوعية بالثغرات، الاختبار الأمني المصرح به، والمعالجة الدفاعية

النسبة أعلاه منقولة من ترويسة السكربت الأصلي ولم يتم التحقق منها بشكل مستقل.

الاستخدام القانوني والأخلاقي

يجب استخدام هذا المشروع فقط ضد:

  • الأنظمة التي تمتلكها شخصيًا
  • البيئات المُنشأة خصيصًا للاختبار الأمني المحلي
  • الأهداف التي لديك إذن مسبق وصريح ومكتوب لاختبارها

لا تستخدم هذا المشروع للوصول إلى مواقع أو خوادم أو أعباء عمل سحابية أو أنظمة عملاء أو شبكات تابعة لجهات خارجية دون إذن. قد يشكل الوصول غير المصرح به، والاستمرارية، ونشر الحمولات، وتنفيذ الأوامر انتهاكًا لقوانين إساءة استخدام الحاسوب والالتزامات التعاقدية.

القائم على الصيانة والمساهمون غير مسؤولين عن سوء الاستخدام.

نظرة عامة على الثغرة

تؤثر CVE-2026-75604 على بعض تطبيقات Next.js المستضافة على نظام ملفات ويندوز. في الظروف المتأثرة، يمكن أن يتيح التحقق غير الكافي من المسارات في السلوك المتعلق بالتخزين المؤقت تنفيذ أوامر عن بُعد غير مصادق عليه.

وفقًا للإصدار الأمني الرسمي من Next.js:

  • تؤثر المشكلة على خوادم Next.js المستضافة على ويندوز والتي تستخدم تكوين Pages Router/App Router ذي الصلة دون Cache Components.
  • عمليات النشر على لينكس وmacOS غير متأثرة بهذه الثغرة المحددة.
  • لا يوجد حل بديل معروف يعتمد على التكوين فقط لعمليات النشر المتأثرة على ويندوز؛ الترقية مطلوبة.
  • تشمل الإصدارات المُصلحة Next.js 15.5.24 و16.3.3.

التقييم الآمن

يجب التعامل مع وضع --check-only المرفق كـفحص لبصمة التقنية، وليس كدليل على أن المضيف معرض للثغرة.

قد يبحث عن مؤشرات مثل:

  • ترويسة استجابة X-Powered-By تشير إلى Next.js
  • علامات محتوى __next في الصفحة المُعادة
  • أصول Next.js الثابتة المتاحة للعموم

النتيجة الإيجابية تشير فقط إلى أن الهدف قد يستخدم Next.js. وهي لا تثبت:

  • إصدار Next.js المثبت
  • ما إذا كان الخادم يعمل بنظام ويندوز
  • ما إذا كان تكوين الموجّه/ذاكرة التخزين المؤقت المتأثر مفعلًا
  • ما إذا كان الخادم معرضًا للثغرة
  • الإذن بإجراء أي اختبارات إضافية

بالنسبة لبيئات الإنتاج، تحقق من التعرض من خلال جرد الأصول، وتكوين النشر، وملفات package-lock، وSBOMs، أو عملية فحص ثغرات معتمدة—وليس من خلال محاولة تسليم الحمولات.

المعالجة

1. ترقية Next.js فورًا

لعمليات نشر Next.js 15.5:

root@kitploit:~
npm install [email protected]

لعمليات نشر Next.js 16.3:

root@kitploit:~
npm install [email protected]

بعد الترقية، أعد البناء وأعد النشر باستخدام عملية CI/CD المعتادة لديك.

2. تأكيد الإصدار المنشور

تحقق من الإصدار المتتبع في بيان التبعيات لديك:

root@kitploit:~
npm ls next

أيضًا تأكد من أن الأداة/الحاوية المنشورة تستخدم التبعية المحدثة بدلاً من الاعتماد فقط على بيئة التطوير المحلية.

3. إعطاء الأولوية لعمليات النشر على ويندوز

حدد فورًا تطبيقات Next.js ذاتية الاستضافة التي تعمل على:

  • ويندوز سيرفر
  • أجهزة ويندوز الافتراضية
  • حاويات ويندوز
  • بيئات استضافة IIS/Node.js المحلية التي تستخدم أنظمة ملفات ويندوز

عامل الأنظمة المكشوفة على الإنترنت بأولوية قصوى.

4. تطبيق تخفيض مؤقت للتعرض

حتى اكتمال التصحيح وإعادة النشر:

  • قيّد الوصول العام إلى الخدمات المتأثرة حيثما كان ذلك ممكنًا تشغيليًا
  • ضع التطبيق خلف WAF أو وكيل عكسي
  • حدد الوصول الوارد إلى نطاقات IP معتمدة أو مستخدمي VPN
  • استخدم حسابات خدمة بأقل امتياز لعمليات Node.js
  • تأكد من أن عملية التطبيق لا يمكنها الكتابة إلى أدلة النشر أو تنفيذ عمليات فرعية عشوائية
  • حافظ على نسخ احتياطية مختبرة وخطة استجابة للحوادث

هذه إجراءات مؤقتة لتقليل المخاطر، وليست بديلاً عن الترقية.

الاكتشاف والاستجابة

حقق في احتمالية الاستغلال إذا كانت خدمة متأثرة مستضافة على ويندوز متاحة على الإنترنت قبل التصحيح.

راجع:

  • سجلات خادم الويب، والوكيل العكسي، وCDN، وWAF بحثًا عن أنماط اجتياز مشفرة غير طبيعية
  • الطلبات التي تحتوي على تسلسلات مسارات مشبوهة بشرطة مائلة عكسية أو مقاطع نقاط أو ترميز مزدوج
  • الطلبات غير المتوقعة إلى مسارات التطبيق الداخلية أو المتعلقة بذاكرة التخزين المؤقت
  • ملفات .js أو .cmd أو .bat أو .ps1 أو .exe أو .dll المنشأة أو المعدلة حديثًا
  • العمليات الفرعية غير المتوقعة التي يطلقها node.exe
  • اتصالات الشبكة الصادرة من مضيف Next.js، خاصة إلى عناوين IP غير مألوفة أو منافذ عالية الرقم
  • المهام المجدولة الجديدة، والخدمات، وإدخالات بدء التشغيل، والمستخدمين المحليين، أو ملفات التطبيق المعدلة

إذا اشتبه في حدوث اختراق:

  1. اعزل المضيف عن الشبكة.
  2. حافظ على السجلات والأدلة المتطايرة.
  3. قم بتدوير الأسرار التي قد تكون متاحة للتطبيق.
  4. أعد بناء الخادم من صورة موثوقة بدلاً من الاعتماد على التنظيف في المكان.
  5. صّحح Next.js قبل إعادة الخدمة إلى الإنتاج.
  6. راجع سجلات الوصول للخادم والتطبيق خلال نافذة الحادث.

المراجع

  • الإصدار الأمني لـ Next.js أغسطس 2026
  • CVE-2026-75604
  • برنامج مكافآت الثغرات مفتوح المصدر من Vercel

إخلاء المسؤولية

يُقدم هذا المستودع لأغراض تعليمية وأمنية دفاعية. لا تستخدمه للحصول على وصول غير مصرح به، أو نشر تعليمات برمجية ضارة، أو إنشاء قنوات اتصال، أو استخراج البيانات، أو تعطيل الخدمات.

تنزيل الأداة