Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shell-vulnlab — تطبيق ويب حديث ضعيف مبني على Next.js بموضوع بوابة أخبار/مدونة لـ CVE-2025-55182 (React) و CVE-2025-66478 (Next.js) لتعلم واكتشاف وممارسة React2Shell بأمان. يعمل على إصدارات غير محدثة: React 19.0.0 و Next.js 15.0.3. | Kitploit
أدوات/GitHubGitHub/hidden-investigations/react2shell-vulnlab
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبCTFاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHub
hidden-investigations/react2shell-vulnlab

react2shell-vulnlab

تطبيق ويب حديث ضعيف مبني على Next.js بموضوع بوابة أخبار/مدونة لـ CVE-2025-55182 (React) و CVE-2025-66478 (Next.js) لتعلم واكتشاف وممارسة React2Shell بأمان. يعمل على إصدارات غير محدثة: React 19.0.0 و Next.js 15.0.3.

عرض المستودعالموقع الإلكتروني
3منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تريبيون React2Shell — مختبر تطبيق ويب ضعيف

logo

تطبيق ويب حديث مبني على Next.js بنمط بوابة أخبار/مدونة مخصص لـ CVE-2025-55182 (React) و CVE-2025-66478 (Next.js) للتعلم والكشف وممارسة React2Shell بأمان. يعمل بإصدارات غير مصححة من React 19.0.0 و Next.js 15.0.3.

نظرة عامة

  • بوابة أخبار خيالية مبنية باستخدام Next.js App Router و Server Actions.
  • إعدادات افتراضية، لا يوجد كود خطير مخصص، تم تركها دون تصحيح عمدًا.
  • مصممة لدراسة إلغاء التسلسل غير الآمن في بروتوكول RSC “Flight” ولممارسة الكشف/التخفيف.

بداية سريعة (Docker موصى به)

root@kitploit:~
# 1. Start the lab
docker-compose up -d

# 2. Open the app
http://localhost:3000

# 3. Stop when done
docker-compose down

الإعداد اليدوي ووضع التطوير

تشغيل يدوي يشبه الإنتاج:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visit http://localhost:3000

التطوير مع إعادة التحميل السريع:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

ملاحظات:

  • استخدم دائمًا --legacy-peer-deps بسبب تثبيت الإصدارات المتعمد.
  • إذا كان المنفذ 3000 مشغولاً، قم بتغيير التعيين في docker-compose.yml (مثل 3001:3000) أو قم بتصدير PORT قبل البدء.

حالة تشغيل سريعة

  • الحاوية: hi-react2shell-tribune
  • المنفذ: 3000 (يتوقع HTTP 200 OK)
  • الإصدارات الضعيفة: React 19.0.0, Next.js 15.0.3

أوامر مفيدة:

root@kitploit:~
docker-compose ps
docker-compose logs -f hi-react2shell-tribune
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

ملخص الثغرة (React2Shell)

  • تسمح CVE-2025-55182 (React) و CVE-2025-66478 (Next.js) بتنفيذ أوامر عن بعد غير مصادق عليه عبر إلغاء تسلسل غير آمن في RSC.

الإصدارات المتأثرة ذات الصلة:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, جميع إصدارات 15.x و 16.x غير مصححة

واقع الاستغلال

  • لا يوجد استغلال RCE معروف علنًا لتطبيق افتراضي؛ react2shell.com تقول “ترقب هذا المكان.”
  • براهين المفهوم (PoCs) التي تكشف يدويًا عن child_process أو vm أو fs ليست تمثيلية.

المراجع

  • إعلان Vercel/Next.js: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • مركز معلومات React2Shell: https://react2shell.com/
  • تحليل Wiz: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182

الترخيص

هذا المشروع مرخص بموجب رخصة Apache 2.0. راجع LICENSE للتفاصيل.


الاعتمادات

  • المساهم الرئيسي: @sakibulalikhan
  • بُني بـ ❤️ بواسطة HiddenInvestigations.Net

📬 اتصل بنا: [email protected]

تنزيل الأداة