Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
NextJS-CVE-2025-29927 — تطبيق Next.js ضعيف عمدًا يوضح تجاوز المصادقة CVE-2025-29927 عبر مراوغة WAF في البرامج الوسيطة. مصمم للبحث الأمني ومختبرات اختبار الاختراق وعروض الكشف المسؤولة مع خلفية MySQL ومصادقة JWT. | Kitploit
أدوات/GitHubGitHub/enochgitgamefied/nextjs-cve-2025-29927
تحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالمصادقةالتعلم والتعليممختبرات وتدريب عملي
GitHubenochgitgamefied/nextjs-cve-2025-29927

NextJS-CVE-2025-29927

تطبيق Next.js ضعيف عمدًا يوضح تجاوز المصادقة CVE-2025-29927 عبر مراوغة WAF في البرامج الوسيطة. مصمم للبحث الأمني ومختبرات اختبار الاختراق وعروض الكشف المسؤولة مع خلفية MySQL ومصادقة JWT.

عرض المستودع
46منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إليك ملف README.md نظيف ومفيد لمستودع GitHub الخاص بك يشرح أنه تطبيق Next.js ضعيف لـ CVE-2025-29927 ويتضمن رابطًا لفيديو الإعداد على YouTube:


🔓 NextJS-CVE-2025-29927 - تطبيق تجريبي ضعيف

هذا تطبيق Next.js ضعيف يوضح CVE-2025-29927، وهو ثغرة أمنية تم تحديدها في تطبيقات الويب التي تستخدم Next.js مع معالجة غير صحيحة للإدخال أو عيوب في التحكم في الوصول.

يستخدم المشروع واجهة خلفية MySQL ومصادقة JWT وهو مصمم لأغراض تعليمية واختبارية فقط — مثل مختبرات اختبار الاختراق وعروض الإفصاح المسؤول وأبحاث الأمان.

كلمات مرور حسابات الاختبار في users.csv هي '123456' والمفتاح السري لمصادقة JWT 'JWT_SECRET' تمت إضافته إلى الملف '.env.local' وتم مشاركته في هذا المستودع العام عن قصد وليس رمز JWT المستخدم في الإنتاج. هذا يبسط النشر والاختبار.

يمكنك أيضًا استبدال المفتاح السري لـ JWT بالمفتاح الذي قمت بإنشائه ولكن يجب أن يكون ملف .env موجودًا لكي تعمل مصادقة JWT.

⚠️ إخلاء مسؤولية: هذا المشروع ضعيف عن قصد. لا تنشره في بيئات الإنتاج. استخدمه فقط في إعدادات معزولة أو خاضعة للرقابة للأغراض التعليمية.


📹 روابط يوتيوب حول كيفية إعداد هذا المشروع والثاني هو عرض توضيحي لكيفية استغلاله

  1. شاهد دليل الإعداد والعرض التوضيحي الكامل على يوتيوب هنا حول كيفية إعداد هذا المشروع:
    ▶️ [https://www.youtube.com/watch?v=Akb3R34QnM8&t=482s]

  2. شاهد العرض التوضيحي الكامل على يوتيوب هنا حول كيفية استغلال الثغرة: ▶️ [https://www.youtube.com/watch?v=3OPWodc2lx4]


🛠️ مجموعة التقنيات

  • Next.js
  • MySQL
  • واجهة برمجة تطبيقات RESTful مع نقاط نهاية غير آمنة
  • عرض توضيحي لثغرة CVE-2025-29927

🚀 البدء

المتطلبات الأساسية

  • Node.js (v18 أو أحدث موصى به)
  • خادم MySQL (يمكن استخدام MySQL Workbench Community Edition المجاني)
  • Git

1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/enochgitgamefied/NextJS-CVE-2025-29927.git
cd NextJS-CVE-2025-29927

2. تثبيت التبعيات

root@kitploit:~
npm install

3. تكوين قاعدة البيانات

أنشئ قاعدة بيانات MySQL وقم بتحديث تفاصيل الاتصال في:

root@kitploit:~
/database/index.js

أسهل إعداد هو استخدام ملفات csv المشتركة في هذا المستودع لإنشاء الجداول. جميع حسابات المستخدمين المستخدمة تستخدم نفس كلمة المرور. كلمة المرور هي "123456". شاهد فيديو اليوتيوب للحصول على التفاصيل الكاملة والتعليمات خطوة بخطوة.

يمكنك أيضًا استخدام شيء مثل المثال أدناه.

مثال:

root@kitploit:~
const pool = mysql.createPool({
  host: 'localhost',
  user: 'root',
  password: 'yourpassword',
  database: 'cve_demo'
});

ثم استورد المخطط من database/schema.sql أو قم بتشغيل البرنامج النصي الخاص بك.

4. تشغيل خادم التطوير

root@kitploit:~
npm run dev

قم بزيارة http://localhost:3000 لمشاهدة التطبيق في متصفحك.


🐞 حول الثغرة (CVE-2025-29927)

يحتوي هذا التطبيق على وسيطة NextJS تعمل كجدار حماية لتطبيقات الويب (WAF) وإصدار ضعيف من next 13.4.9 يسمح للمهاجمين باستغلال ثغرات متعلقة بـ تجاوز المصادقة، تضمين الملفات المحلية، أو التحكم غير السليم في الوصول. الهدف هو مساعدة الباحثين على فهم كيفية استغلال هذه الثغرة وكيفية التخفيف منها.


📬 رابط المدونة

https://techtalkpine.com/2025/03/demo-for-cve-2025-29927-nextjs/


📄 الترخيص

هذا المشروع مرخص بموجب رخصة MIT.

تنزيل الأداة