Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182 — CVE-2025-55182 أداة كشف الثغرات | Kitploit
أدوات/GitHubGitHub/faithtiannn/cve-2025-55182
ماسحات الثغرات الأمنيةالاستغلالشيل كوداستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالفريق الأحمرتطوير الحمولات
GitHubfaithtiannn/cve-2025-55182

CVE-2025-55182

CVE-2025-55182 أداة كشف الثغرات

عرض المستودع
213منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة اكتشاف واستغلال الثغرة CVE-2025-55182

مقدمة المشروع

هذه الأداة هي أداة واجهة رسومية (GUI) مبنية على Java Swing، تُستخدم لاكتشاف واستغلال الثغرة CVE-2025-55182. تمثل هذه الثغرة خللاً أمنياً في إطار عمل Next.js، مما يسمح للمهاجم بتنفيذ أوامر تعسفية عبر بناء طلبات معينة.

الميزات

1. اكتشاف الثغرات

  • يدعم فحص URLs بالجملة (batch)
  • فحص متزامن متعدد الخيوط لزيادة سرعة الاكتشاف
  • عرض التقدم وعدد عمليات الفحص في الوقت الفعلي (مثل: 1/1000 (0%))
  • يعرض فقط الأهداف التي تحتوي على الثغرة، مع تصفية المعلومات غير ذات الصلة
  • يدعم استيراد ملف للفحص بالجملة
  • يوفر وظيفة إيقاف الفحص

2. تنفيذ الأوامر

  • يدعم تنفيذ أوامر Linux/Windows
  • اختيار نظام تشغيل الهدف تلقائياً أو يدوياً
  • عرض نتيجة تنفيذ الأمر في الوقت الفعلي

3. حقن حصان الذاكرة

  • يدعم حقن حصان ذاكرة بسيط لتنفيذ الأوامر
  • يدعم حقن حصان ذاكرة Godzilla (مع تشفير RC4)
  • توليد تلقائي لمعلومات الاتصال وتعليمات الاستخدام

4. القشرة العكسية (Reverse Shell)

  • يدعم القشرة العكسية على Linux/Windows
  • يدعم تخصيص أمر القشرة العكسية
  • يوفر طرقاً متعددة للقشرة العكسية (Linux Named Pipe، Windows PowerShell)

البنية التقنية

  • لغة التطوير: Java
  • إطار الواجهة الرسومية: Swing
  • الاتصال الشبكي: HttpURLConnection
  • المعالجة المتزامنة: تجمع خيوط ExecutorService
  • إدارة المشروع: Maven

المتطلبات البيئية

  • JDK 8 أو إصدار أحدث
  • Maven 3.6 أو إصدار أحدث

الترجمة والتشغيل

1. ترجمة المشروع

# 进入项目目录
cd CVE202555182GUI

# 编译并打包
mvn clean package

2. تشغيل الأداة

# 运行带依赖的可执行 JAR 文件
java -jar target/CVE202555182GUI-1.0-SNAPSHOT-jar-with-dependencies.jar

طريقة الاستخدام

اكتشاف الثغرات

  1. أدخل واحداً أو أكثر من عناوين URL الخاصة بالأهداف في حقل "الرابط الهدف" (رابط واحد في كل سطر)
  2. أو انقر على زر "استيراد ملف" واختر ملفاً يحتوي على قائمة الروابط
  3. انقر على زر "بدء الفحص" لبدء المسح
  4. ستظهر نتائج الفحص في منطقة "نتائج الفحص" بالأسفل
  5. يمكنك النقر على زر "إيقاف الفحص" لمقاطعة عملية المسح

تنفيذ الأوامر

  1. أدخل رابط الهدف
  2. أدخل الأمر المطلوب تنفيذه
  3. اختر نظام تشغيل الهدف (auto/linux/windows)
  4. انقر على زر "تنفيذ الأمر"
  5. ستظهر نتيجة تنفيذ الأمر في منطقة "نتيجة التنفيذ" بالأسفل

حقن حصان الذاكرة

  1. أدخل رابط الهدف
  2. اختر نوع حصان الذاكرة (تنفيذ أوامر بسيط / حصان ذاكرة Godzilla)
  3. اختر نظام تشغيل الهدف (auto/linux/windows)
  4. انقر على زر "حقن حصان الذاكرة"
  5. ستظهر نتيجة الحقن ومعلومات الاتصال في منطقة "نتيجة الحقن" بالأسفل

القشرة العكسية

  1. أدخل رابط الهدف
  2. أدخل عنوان IP والمنفذ المستخدمَين للقشرة العكسية
  3. اختر نظام تشغيل الهدف (linux/windows)
  4. اختياري: أدخل أمر قشرة عكسية مخصصاً
  5. انقر على زر "حقن القشرة العكسية"
  6. ستظهر نتيجة الحقن في منطقة "نتيجة الحقن" بالأسفل

مبدأ الثغرة

تنشأ الثغرة CVE-2025-55182 بسبب خلل أمني في إطار عمل Next.js عند معالجة طلبات معينة. يمكن للمهاجم تنفيذ أوامر تعسفية على الخادم عبر إنشاء طلب multipart/form-data خبيث.

تكتشف الأداة الثغرة عبر الخطوات التالية:

  1. إنشاء طلب يحتوي على حمولة (payload) لتنفيذ الأوامر
  2. إرساله إلى مسار /_next/data على الخادم الهدف
  3. التحقق مما إذا كانت الاستجابة تحتوي على نتيجة تنفيذ الأمر المتوقعة
  4. تحديد وجود الثغرة بناءً على النتيجة

المشاريع المرجعية

استند هذا المشروع إلى المشاريع مفتوحة المصدر التالية:

  • ReactExploitGUI - وفّر الفكرة الأساسية لاستغلال الثغرة وطريقة التنفيذ

تنبيه أمني

  • هذه الأداة مخصصة فقط لاختبارات الأمان واختبارات الاختراق المصرّح بها
  • يُرجى الالتزام بالقوانين واللوائح ذات الصلة عند استخدام هذه الأداة
  • لا تستخدم هذه الأداة ضد أهداف غير مصرّح لها
  • بعد انتهاء الاختبار، قم بتنظيف حصان الذاكرة المحقون في أقرب وقت

ملاحظات

  1. سرعة الفحص: يتم استخدام 10 خيوط للمسح المتزامن افتراضياً، ويمكن تعديلها حسب بيئة الشبكة
  2. إعداد المهلة: المهلة الافتراضية 10 ثوانٍ، ويمكن تعديلها حسب بيئة الشبكة
  3. الاتصال بحصان الذاكرة: عند استخدام حصان ذاكرة Godzilla، يلزم تنزيل إضافة الاتصال Node.js المرفقة
  4. القشرة العكسية: تحتاج إلى تشغيل منفذ الاستماع المقابل محلياً (مثل: nc -lvvp 4444)

استكشاف الأخطاء وإصلاحها

المشاكل الشائعة وحلولها

  1. شريط تقدم الفحص لا يتحرك

    • تحقق من صحة رابط الهدف
    • تحقق من سلامة الاتصال بالشبكة
    • جرّب تقليل عدد الخيوط المتزامنة
  2. فشل تنفيذ الأمر

    • تأكد من وجود الثغرة في الهدف
    • تأكد من صحة اختيار نظام التشغيل
    • تحقق من توافق الأمر مع صيغة النظام الهدف
  3. فشل حقن حصان الذاكرة

    • تأكد من وجود الثغرة في الهدف
    • تحقق من استقرار الاتصال بالشبكة
    • جرّب استخدام نوع مختلف من حصان الذاكرة
  4. تعذّر الاتصال بالقشرة العكسية

    • تأكد من تشغيل منفذ الاستماع المحلي
    • تحقق من إعدادات جدار الحماية
    • تأكد من صحة إعدادات IP والمنفذ للقشرة العكسية
    • جرّب استخدام أمر قشرة عكسية مخصص

سجل الإصدارات

  • v1.0.0: الإصدار الأولي
    • تنفيذ وظيفة اكتشاف الثغرات الأساسية
    • تنفيذ وظيفة تنفيذ الأوامر
    • تنفيذ وظيفة حقن حصان الذاكرة
    • تنفيذ وظيفة القشرة العكسية

إخلاء المسؤولية

هذه الأداة مخصصة للاستخدام التعليمي واختبارات الأمان المصرّح بها فقط، ويُرجى عدم استخدامها لأغراض غير قانونية. يتحمل المستخدم كامل المسؤولية عن أي عواقب تنجم عن استخدام هذه الأداة.

معلومات الاتصال

إذا كانت لديك أي أسئلة أو اقتراحات، فلا تتردد في التواصل مع المؤلف.

تنزيل الأداة