
أداة استغلال آلية لإثبات المفهوم لثغرة RCE في Next.js (CVE-2025-55182) مع صدفة تفاعلية، وفحص جماعي، وترميز متقدم للحمولات لأغراض البحث الأمني واختبار الاختراق المصرح به.
هذه أداة إثبات مفهوم (PoC) آلية لاستغلال ثغرة تنفيذ الأوامر عن بُعد (RCE) في مكونات React الخادمة في Next.js (CVE-2025-55182).
تدمج الأداة صدفة تفاعلية، تعرّفاً ذكياً على البروتوكول، ومسحاً متعدد الخيوط دفعة واحدة، وهي مصممة خصيصاً لباحثي الأمن ومختبرَي الاختراق لتسريع التحقق من الثغرة واستغلالها.
⚠️ إخلاء مسؤولية: هذه الأداة مخصصة فقط للأغراض التعليمية في مجال الأمن السيبراني والاختبارات المأذون بها. يُمنع منعاً باتاً استخدامها في أي هجوم غير مصرح به. يتحمل المستخدم وحده المسؤولية القانونية الكاملة الناتجة عن أي استخدام لهذه الأداة.
192.168.1.1 أو example.com أو روابط بلا بروتوكول). تحاول الأداة أولاً استخدام HTTPS، وفي حال الفشل تعود تلقائياً إلى HTTP.ls -F أو قراءة الملفات غير النصية).base64 أو tr في النظام المستهدف (مناسب تماماً للبيئات الخفيفة مثل Alpine/Distroless).استنساخ المستودع:
git clone https://github.com/hualy13/CVE-2025-55182.git
cd CVE-2025-55182
تثبيت المتطلبات:
pip install -r requirements.txt
اتصل بالهدف كما تتصل عبر SSH، وادعم تنفيذ الأوامر بشكل متتابع.
python CVE-2025-55182.py -u [https://target.com/apps] --shell
ملاحظة: إذا أدخلت عنوان IP (مثل 127.0.0.1)، فستحاول الأداة تلقائياً الاتصال عبر HTTPS أولاً.
قم بتحميل قائمة الأهداف من ملف نصي للفحص الجماعي.
Bash
python CVE-2025-55182.py -f targets.txt -t 20
-f: مسار ملف قائمة الأهداف (هدف واحد في كل سطر).-t: عدد خيوط المسح (الافتراضي 10).success.txt داخل الدليل الحالي.نفذ أمراً واحداً ثم اخرج، مناسب للتحقق السريع.
Bash
python CVE-2025-55182.py -u [https://target.com/apps] -c "id"
يدعم تكوين بروكسي HTTP/HTTPS (مثل التكامل مع Burp Suite لتحليل الحزم).
Bash
python CVE-2025-55182.py -u [https://target.com/apps] --shell -p [http://127.0.0.1:8080]
يدعم ملف targets.txt تنسيقات مختلفة، وستقوم الأداة بتوحيدها تلقائياً:
Plaintext
192.168.1.100 # يحاول تلقائياً [http://192.168.1.100]
10.0.0.5:3000 # يحاول تلقائياً [http://10.0.0.5:3000]
example.com # يحاول [https://example.com] أولاً، وفي الفشل يحاول http://
[https://site.com/apps] # يُختبر كما هو
تستغل هذه الثغرة المعالجة غير الآمنة لإلغاء التسلسل (Deserialization) للـ Payload في Server Actions في Next.js. تقوم الأداة ببناء Payload JSON خبيث، ويعمل تدفق التنفيذ كالتالي:
child_process.execSync الخاص بـ Node.js.try-catch لمنع عودة الخادم بـ 500 في حال عدم وجود الأمر أو حدوث خطأ في التنفيذ.Buffer الداخلي لـ Node.js لتحويل إخراج الأمر إلى سلسلة Base64.X-Action-Redirect أو Location) لإظهارها للمهاجم.الأداة والمعلومات المقدمة في هذا المستودع مخصصة فقط للبحث الأمني والاختبارات المصرح بها. لا يتحمل المؤلف أي مسؤولية عن أي سلوك غير قانوني أو خسائر ناتجة عن إساءة استخدام هذه الأداة.
يرجى عدم اختبار أي نظام دون الحصول على إذن صريح.