
CVE-2025-55182 و CVE-2025-66478
ماسح ضوئي آمن لواجهة الأوامر لـ CVE-2025-55182 و CVE-2025-66478
توفر هذه الأداة ماسحًا خفيفًا للثغرات غير استغلالي يركز على مجموعات JavaScript الحديثة، وتحديدًا:
يعمل على:
✅ Windows
✅ Linux
✅ macOS
| الملف | الوصف |
|---|
react_nextjs_scanner.py | الملف الرئيسي للماسح الضوئي (Python 3.x، متعدد المنصات) |
requirements.txt | التبعيات للتثبيت |
README.md | توثيق المشروع |
إنشاء بيئة افتراضية:
python3 -m venv .venv
source .venv/bin/activate # On Windows: .venv\Scripts\activate
تثبيت التبعيات:
pip install -r requirements.txt
python3 react_nextjs_scanner.py http://127.0.0.1:3000 python3 react_nextjs_scanner.py -f targets.txt --insecure
لأغراض تعليمية واختبار المخبر، استخدم react_nextjs_shell.py لإظهار RCE (تنفيذ الأوامر عن بُعد) إذا تم اكتشاف نقطة نهاية ضعيفة.
ملاحظة: تقوم هذه الأداة أولاً بإجراء مسح (باستخدام منطق الماسح) وإذا تم تأكيد وجود ثغرة RCE خاصة بالمختبر فقط، فإنها تفتح شل تفاعلي.
الاستخدام:
python3 react_nextjs_shell.py http://127.0.0.1:8080
# Or skip the scan phase:
python3 react_nextjs_shell.py http://127.0.0.1:8080 --skip-scan
بمجرد فتح الشل (Shell>)، يمكنك تشغيل أوامر النظام مثل:
idwhoamils -lacat /etc/passwdملف docker-compose.yml متاح لإنشاء بيئة مخبرية محلية ضعيفة بسهولة.
بدء البيئة:
docker-compose up --build -d
سيتم بدء:
تشغيل الماسح/الشل:
# Target the local backend
python3 react_nextjs_shell.py http://localhost:8080
إيقاف البيئة:
docker-compose down
FurkanKAYAPINAR