
تنفيذ عالي الأداء بلغة Go لكشف ثغرات RCE في React Server Components (CVE-2025-55182 & CVE-2025-66478).
أداة عالية الأداء بلغة Go لكشف ثغرات RCE في مكونات خادم React (CVE-2025-55182 و CVE-2025-66478).
go install github.com/h0tak88r/next88@latest
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .
# فحص مضيف واحد
next88 -u https://example.com
# فحص من ملف
next88 -l hosts.txt
# مع عدد خيوط مخصص
next88 -l hosts.txt -t 50
# فحص آمن (كشف عبر القناة الجانبية)
next88 -u https://example.com -safe-check
# تجاوز WAF بحجم مخصص
next88 -u https://example.com -waf-bypass -waf-bypass-size 256
# تجاوز WAF الخاص بـ Vercel
next88 -u https://example.com -vercel-waf-bypass
# تجاوز الترميز المزدوج لعناوين URL
next88 -u https://example.com -double-encode
# تجاوز الفاصلة المنقوطة
next88 -u https://example.com -semicolon-bypass
# فحص كشف تسرب شفرة المصدر
next88 -u https://example.com -check-source-exposure
# اختبار DoS (إرسال طلبات متعددة)
next88 -u https://example.com --dos-test --dos-requests 200
# مسارات مخصصة
next88 -u https://example.com -path /_next -path /api
# ملف مسارات
next88 -u https://example.com -path-file paths.txt
# تحميل لنظام Windows
next88 -u https://example.com -windows
# إخراج إلى JSON
next88 -l hosts.txt -o results.json -all-results
# مع إشعارات عبر webhook Discord (تنبيهات فورية)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...
-u, --url <url> عنوان URL/مضيف واحد للفحص
-l, --list <file> ملف يحتوي على قائمة مضيفين (مضيف واحد لكل سطر)
-t, --threads <num> عدد الخيوط المتزامنة (الافتراضي: 10)
--timeout <seconds> مهلة الطلب بالثواني (الافتراضي: 10)
-o, --output <file> ملف الإخراج للنتائج (تنسيق JSON)
--all-results حفظ جميع النتائج في ملف الإخراج، وليس فقط المضيفين الثغريين
-k, --insecure تعطيل التحقق من شهادة SSL (الافتراضي: صحيح)
-v, --verbose إخراج مفصل (عرض مقتطفات الرد لجميع المضيفين)
-q, --quiet وضع صامت (عرض المضيفين الثغريين فقط)
--no-color تعطيل الإخراج الملون
--safe-check استخدام كشف آمن عبر القناة الجانبية بدلاً من إثبات المفهوم لـ RCE
--windows استخدام تحميل Windows PowerShell بدلاً من Unix shell
--waf-bypass إضافة بيانات غير مفيدة لتجاوز فحص محتوى WAF (الافتراضي: 128KB)
--waf-bypass-size <KB> حجم البيانات غير المفيدة بالكيلوبايت لتجاوز WAF (الافتراضي: 128)
--vercel-waf-bypass استخدام متغير تحميل تجاوز WAF الخاص بـ Vercel
--path <path> مسار مخصص للاختبار (يمكن استخدامه عدة مرات)
--path-file <file> ملف يحتوي على قائمة مسارات للاختبار (مسار واحد لكل سطر)
--check-source-exposure فحص تسرب شفرة المصدر عبر استخراج ACTION_ID من HTML
--double-encode تطبيق ترميز URL مزدوج لتجاوز WAFs
--semicolon-bypass إضافة فواصل منقوطة في مواقع استراتيجية لتجاوز WAFs
--discord-webhook <url> عنوان URL لـ webhook Discord للإشعارات الفورية بالثغرات
--dos-test اختبار رفض الخدمة بإرسال طلبات متعددة
--dos-requests <num> عدد الطلبات المرسلة لاختبار DoS (الافتراضي: 100)
هيكل الإخراج بتنسيق JSON:
{
"scan_time": "2025-12-13T03:35:53Z",
"total_results": 1,
"results": [
{
"host": "https://example.com",
"vulnerable": true,
"status_code": 303,
"final_url": "https://example.com/",
"tested_url": "https://example.com/",
"timestamp": "2025-12-13T03:35:51Z"
}
]
}
هذه الأداة مدمجة في مشروع AutoAR ويمكن استخدامها عبر:
# عبر السكربت الرئيسي لـ AutoAR
./main.sh react2shell_scan run -d example.com
# عبر بوت Discord
/react2shell_scan domain:example.com
يتم بناء الأداة وتثبيتها تلقائياً في صورة Docker الخاصة بـ AutoAR:
RUN go install github.com/h0tak88r/next88@latest
استناداً إلى بحث من فريق أبحاث الأمن Assetnote Security Research Team.
انظر ملف LICENSE للحصول على التفاصيل.