Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-75604 — مختبر إعادة إنتاج وأدوات استغلال لـ CVE-2026-75604، وهو ثغرة اجتياز مسار في ذاكرة التخزين المؤقت التزايدية لـ Next.js تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليه على نظام Windows. يتضمن PoC، وCLI للتزوير، وبيئة اختبار. | Kitploit
أدوات/GitHubGitHub/fortbridge-uk/cve-2026-75604
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubfortbridge-uk/cve-2026-75604

cve-2026-75604

مختبر إعادة إنتاج وأدوات استغلال لـ CVE-2026-75604، وهو ثغرة اجتياز مسار في ذاكرة التخزين المؤقت التزايدية لـ Next.js تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليه على نظام Windows. يتضمن PoC، وCLI للتزوير، وبيئة اختبار.

عرض المستودع
منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-75604 - ثغرة اجتياز المسار في Next.js → تنفيذ كود عن بُعد (Windows) · مختبر بحثي

مختبر إعادة إنتاج وأدوات استغلال لثغرة CVE-2026-75604، وهي ثغرة اجتياز مسار غير مصادق عليها في ذاكرة التخزين المؤقت التزايدية في Next.js تؤثر على أنظمة Windows. شرطة مائلة عكسية واحدة غير مُهرَّبة تسمح للمهاجم بقراءة وكتابة ملفات خارج دليل ذاكرة التخزين المؤقت؛ وفي الإصدارات المناسبة وشكل التطبيق المناسب تتسلسل إلى تنفيذ كود عن بُعد غير مصادق عليه.

بحث بواسطة Fortbridge. الشرح الكامل: إعادة إنتاج CVE-2026-75604 (رابط المدونة - يُحدَّث بعد النشر).

⚠️ للاستخدام المصرح به فقط. هذا تطبيق ضعيف عمدًا واستغلال عملي لثغرة تم إصلاحها. استخدمه على شبكة مختبر معزولة تملكها. لا تنشر الهدف أبدًا في أي مكان يمكن الوصول إليه من بيئة الإنتاج أو الإنترنت.

الثغرة في فقرة واحدة

escapePathDelimiters (أدوات مسار Next.js) تُهرّب / و# و? ولكن ليس . الشرطة المائلة العكسية المشفرة بنسبة مئوية () في مقطع مسار تُفك ترميزها إلى خام، وتنجو إلى مفتاح ذاكرة التخزين المؤقت التزايدية، ولأن في Windows هو فاصل مسار - فإن تخرج من جذر ذاكرة التخزين المؤقت. نفس الكود يدعم ذاكرة التخزين المؤقت، مما يتيح قراءة وكتابة ملفات عشوائية. Windows فقط؛ Linux/macOS تتعامل مع كحرف اسم ملف عادي.

\
%5C
\
\
path.join()
قراءات وكتابات
\

المتأثرة: 13.4-15.5.23 و16.0-16.3.2. المُصلَّحة: 15.5.24 / 16.3.3.

تنفيذ الكود عن بُعد مقيد بالإصدار

اجتياز المسار يغطي النطاق المتأثر بالكامل، لكن أداة تنفيذ الكود عن بُعد (سلسلة خصائص React Flight constructor:constructor التي تتحلل إلى مُنشئ Function) تعمل فقط حيث يفتقر react-server-dom-webpack إلى حارس مرجعي أُضيف في منتصف دورة الحياة:

نطاق Next.jsالأداة ← Functionالتأثير
13.4 - 14.xلا (لا دعم لمسار الخصائص)قراءة / كتابة / تجاوز تفويض
15.0.0 - 15.5.22نعمقادر على تنفيذ كود عن بُعد
15.5.23لا (أُضيف الحارس)اجتياز فقط
16.0.0 - 16.2.xنعمقادر على تنفيذ كود عن بُعد
16.3.0 - 16.3.2لا (أُضيف الحارس)اجتياز فقط
15.5.24 / 16.3.3-مُصلَّحة

يتطلب تنفيذ الكود عن بُعد أيضًا إجراء خادم عالي المستوى في التطبيق يستدعي قيمة مرتبطة بإغلاق مع إدخال مستخدم (boundFn(input)()). التطبيقات التي لا تحتوي على هذا النمط لا تزال تواجه كشفًا وكتابة/رفض خدمة وتجاوز تفويض إجراء الخادم. راجع research/FINDINGS.md وresearch/rce-version-matrix.txt.

المحتويات

المسارماذا
setup-windows.ps1بناء وبدء المختبر الضعيف على مضيف Windows (افتراضي Next 16.2.0)
app/هدف ضعيف بحد أدنى: إجراء خادم رئيسي (مغسلة تنفيذ كود عن بُعد) + مساران متعددان مخزنان مؤقتًا
exploit.mjsإثبات مفهوم للقراءة فقط - تسريب encryptionKey عبر الاجتياز (--burp، --raw، --write)
forge-cli.mjsdecrypt وسيط مرتبط حقيقي / gadget تزوير كتلة Function
send-action.mjsالخطوتان 4-5 في أمر واحد: POST مُزوَّر + قراءة الناتج مرة أخرى (--proof، --burp)
harness/إعادة اكتشاف مستقلة عن نظام التشغيل - تشغيل كود 16.3.2/16.3.3 غير المعدل تحت path.win32
BURP-STEPS.mdوصفة إعادة الإنتاج المتماسكة من 5 خطوات
research/فرق التصحيح، مصفوفة الإصدارات، النتائج
evidence/لقطات شاشة من تشغيل مُتحقق منه

إعادة الإنتاج (على مضيف Windows)

root@kitploit:~
# بناء وبدء المختبر الضعيف (Next.js 16.2.0)
powershell -File setup-windows.ps1        # يطبع BUILD_ID وعناوين URL للفحص
root@kitploit:~
# الخطوة 1 (المتصفح): تسخين، ثم فتح قراءة الاجتياز ← encryptionKey
#   http://<host>:3000/app-cache/..%5C..%5Cserver-reference-manifest        (تسخين)
#   http://<host>:3000/_next/data/<BUILD_ID>/pages-cache/..%5C..%5Cserver-reference-manifest.json

# الخطوتان 2-3: فك تشفير وسيط مرتبط حقيقي، ثم تزوير أداة Function
node forge-cli.mjs decrypt <key> <actionId> <blob-from-page>
node forge-cli.mjs gadget  <key> <actionId>

# الخطوتان 4-5 (عبر Burp): POST مُزوَّر + قراءة مرة أخرى في أمر واحد
node send-action.mjs http://<host>:3000 --key <key> --action <actionId> --proof pwn --burp

لا تملك جهاز Windows؟ node harness/harness.mjs يثبت الاجتياز على أي نظام تشغيل عن طريق تشغيل كود Next.js 16.3.2 و16.3.3 الفعلي المُرسل مع ربط path بـ path.win32.

المعالجة

قم بالترقية إلى 15.5.24 أو 16.3.3. لا يوجد حل بديل موضعي للمضيفات المتأثرة على Windows. قم بتدوير الأسرار التي قد تكون القراءة كشفتها - خاصة NEXT_SERVER_ACTIONS_ENCRYPTION_KEY (المفتاح المُسرَّب يظل صالحًا عبر عمليات إعادة البناء عند تثبيته).

الاكتشاف

  • طلبات تحتوي على %5C / ..%5C في مقطع مسار إلى /_next/data/… أو مسارات App Router المخزنة مؤقتًا.
  • بيان بناء محتواه عبارة عن كعب {"pageProps":…,"__N_SSG":true} (القراءة التدميرية).
  • ملفات ذاكرة التخزين المؤقت (.html / .rsc / .meta) المكتوبة خارج .next\server\app\ أو .next\server\pages\.
تنزيل الأداة