Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
next88 — تنفيذ عالي الأداء بلغة Go لكشف ثغرات RCE في React Server Components (CVE-2025-55182 & CVE-2025-66478). | Kitploit
أدوات/GitHubGitHub/h0tak88r/next88
ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتجاوز WAFاختبار الاختراقالفريق الأحمر
GitHubh0tak88r/next88

next88

تنفيذ عالي الأداء بلغة Go لكشف ثغرات RCE في React Server Components (CVE-2025-55182 & CVE-2025-66478).

عرض المستودع
13منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

next88 - ماسح ثغرات RCE لمكونات خادم React

أداة عالية الأداء بلغة Go لكشف ثغرات RCE في مكونات خادم React (CVE-2025-55182 و CVE-2025-66478).

الميزات

  • 🚀 أداء عالي: ملف ثنائي مترجم بلغة Go مع توازي مبني على goroutines
  • 🔍 طرق كشف متعددة:
    • كشف أمن عبر القناة الجانبية
    • فحوصات إثبات المفهوم لـ RCE
    • تقنيات تجاوز WAF (بيانات غير مفيدة، ترميز مزدوج، تجاوز الفاصلة المنقوطة)
    • تجاوز WAF الخاص بـ Vercel
    • كشف تسرب شفرة المصدر عبر استخراج ACTION_ID
  • 🎯 مسح مرن: مضيف واحد، قائمة مضيفين، أو مسارات مخصصة
  • 📊 إخراج JSON: نتائج منظمة للتكامل
  • 🎨 إخراج ملون: إخراج ملون مناسب للطرفية

التثبيت

من المصدر

root@kitploit:~
go install github.com/h0tak88r/next88@latest

بناء محلياً

root@kitploit:~
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .

الاستخدام

الاستخدام الأساسي

root@kitploit:~
# فحص مضيف واحد
next88 -u https://example.com

# فحص من ملف
next88 -l hosts.txt

# مع عدد خيوط مخصص
next88 -l hosts.txt -t 50

خيارات متقدمة

root@kitploit:~
# فحص آمن (كشف عبر القناة الجانبية)
next88 -u https://example.com -safe-check

# تجاوز WAF بحجم مخصص
next88 -u https://example.com -waf-bypass -waf-bypass-size 256

# تجاوز WAF الخاص بـ Vercel
next88 -u https://example.com -vercel-waf-bypass

# تجاوز الترميز المزدوج لعناوين URL
next88 -u https://example.com -double-encode

# تجاوز الفاصلة المنقوطة
next88 -u https://example.com -semicolon-bypass

# فحص كشف تسرب شفرة المصدر
next88 -u https://example.com -check-source-exposure

# اختبار DoS (إرسال طلبات متعددة)
next88 -u https://example.com --dos-test --dos-requests 200

# مسارات مخصصة
next88 -u https://example.com -path /_next -path /api

# ملف مسارات
next88 -u https://example.com -path-file paths.txt

# تحميل لنظام Windows
next88 -u https://example.com -windows

# إخراج إلى JSON
next88 -l hosts.txt -o results.json -all-results

# مع إشعارات عبر webhook Discord (تنبيهات فورية)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...

الخيارات

root@kitploit:~
  -u, --url <url>              عنوان URL/مضيف واحد للفحص
  -l, --list <file>            ملف يحتوي على قائمة مضيفين (مضيف واحد لكل سطر)
  -t, --threads <num>          عدد الخيوط المتزامنة (الافتراضي: 10)
  --timeout <seconds>          مهلة الطلب بالثواني (الافتراضي: 10)
  -o, --output <file>          ملف الإخراج للنتائج (تنسيق JSON)
  --all-results                حفظ جميع النتائج في ملف الإخراج، وليس فقط المضيفين الثغريين
  -k, --insecure               تعطيل التحقق من شهادة SSL (الافتراضي: صحيح)
  -v, --verbose                إخراج مفصل (عرض مقتطفات الرد لجميع المضيفين)
  -q, --quiet                  وضع صامت (عرض المضيفين الثغريين فقط)
  --no-color                   تعطيل الإخراج الملون
  --safe-check                 استخدام كشف آمن عبر القناة الجانبية بدلاً من إثبات المفهوم لـ RCE
  --windows                    استخدام تحميل Windows PowerShell بدلاً من Unix shell
  --waf-bypass                 إضافة بيانات غير مفيدة لتجاوز فحص محتوى WAF (الافتراضي: 128KB)
  --waf-bypass-size <KB>       حجم البيانات غير المفيدة بالكيلوبايت لتجاوز WAF (الافتراضي: 128)
  --vercel-waf-bypass          استخدام متغير تحميل تجاوز WAF الخاص بـ Vercel
  --path <path>                مسار مخصص للاختبار (يمكن استخدامه عدة مرات)
  --path-file <file>           ملف يحتوي على قائمة مسارات للاختبار (مسار واحد لكل سطر)
  --check-source-exposure      فحص تسرب شفرة المصدر عبر استخراج ACTION_ID من HTML
  --double-encode              تطبيق ترميز URL مزدوج لتجاوز WAFs
  --semicolon-bypass           إضافة فواصل منقوطة في مواقع استراتيجية لتجاوز WAFs
  --discord-webhook <url>      عنوان URL لـ webhook Discord للإشعارات الفورية بالثغرات
  --dos-test                   اختبار رفض الخدمة بإرسال طلبات متعددة
  --dos-requests <num>         عدد الطلبات المرسلة لاختبار DoS (الافتراضي: 100)

تنسيق الإخراج

هيكل الإخراج بتنسيق JSON:

root@kitploit:~
{
  "scan_time": "2025-12-13T03:35:53Z",
  "total_results": 1,
  "results": [
    {
      "host": "https://example.com",
      "vulnerable": true,
      "status_code": 303,
      "final_url": "https://example.com/",
      "tested_url": "https://example.com/",
      "timestamp": "2025-12-13T03:35:51Z"
    }
  ]
}

التكامل مع AutoAR

هذه الأداة مدمجة في مشروع AutoAR ويمكن استخدامها عبر:

root@kitploit:~
# عبر السكربت الرئيسي لـ AutoAR
./main.sh react2shell_scan run -d example.com

# عبر بوت Discord
/react2shell_scan domain:example.com

Docker

يتم بناء الأداة وتثبيتها تلقائياً في صورة Docker الخاصة بـ AutoAR:

root@kitploit:~
RUN go install github.com/h0tak88r/next88@latest

الأداء

  • مسح متزامن: استخدام goroutines لمسح مضيفين بالتوازي
  • عميل HTTP محسّن: تجميع اتصالات فعال ومهلات زمنية
  • بصمة ذاكرة منخفضة: ملف ثنائي مترجم مع تبعيات ضئيلة
  • تنفيذ سريع: عادة 5-10 مرات أسرع من تنفيذ Python

الإسناد

استناداً إلى بحث من فريق أبحاث الأمن Assetnote Security Research Team.

الترخيص

انظر ملف LICENSE للحصول على التفاصيل.

تنزيل الأداة