
ماسح ثغرات آلي لـ CVE-2025-55182 (Next.js RCE) مع كشف RCE وتحليل التوقيت وتحديد الإصدار وكشف WAF وتنفيذ إثبات مفهوم مرئي.
ماسح ثغرات لـ CVE-2025-55182 - تنفيذ التعليمات البرمجية عن بُعد في Next.js Server Actions.
الخطورة: حرجة (CVSS TBD)
الإصدارات المتأثرة:
التأثير: يمكن للمهاجمين عن بُعد تنفيذ تعليمات برمجية عشوائية على الخوادم التي تشغّل تطبيقات Next.js المتأثرة مع تمكين Server Actions. تنبع الثغرة من المعالجة غير السليمة لتلوث النموذج الأولي (prototype pollution) في بروتوكول React Server Components.
الإصدارات المُصححة:
تقوم هذه الأداة بتقييم شامل للثغرات:
git clone https://github.com/eytannatye/R2S_CVE-2025-55182.git
cd R2S_CVE-2025-55182
pip install requests urllib3
python3 react2shell_scanner.py #press enter
target.com
python3 react2shell_scanner.py
[שלב 7/9] אימות RCE
[*] → בודק פקודה: whoami (זיהוי משתמש)
[🚨] ✅ הצליח! פלט: node
[*] → בודק פקודה: id (מזהה משתמש ומידע)
[🚨] ✅ הצליח! פלט: uid=1000(node) gid=1000(node)
[🚨] RCE מאומת! (3/4 פקודות עבדו)
מסקנה סופית:
🚨 השרת פגיע ל-CVE-2025-55182! (RCE מאומת)
רמת סיכון: קריטי
scan_report_[timestamp].json - نتائج الفحص الكاملةpoc_screenshot_[timestamp].txt - سجل الإثبات المرئي (إذا كان مفعّلاً)يمكن للماسح عرض الثغرة بشكل اختياري من خلال:
سيُطلب منك التأكيد قبل تنفيذ الإثبات.
لأغراض الاختبار الأمني المصرح به فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. احصل دائمًا على إذن كتابي صريح قبل فحص الأنظمة التي لا تملكها.
تم توفير هذه الأداة لأغراض تعليمية وأمنية دفاعية. المؤلفون غير مسؤولين عن إساءة الاستخدام أو الأضرار الناجمة عن هذه الأداة.
رخصة MIT - راجع ملف LICENSE للتفاصيل.