
استغلال تنفيذ الأوامر عن بعد في Next.js
أداة تقييم أمان احترافية لتطبيقات Next.js
هذه الأداة مخصصة لاختبارات الأمان المصرح بها ولأغراض البحث فقط.
باستخدام هذه البرمجيات، فإنك توافق على الامتثال لجميع القوانين واللوائح المعمول بها.
توفر هذه الأداة لمختصي الأمن واجهة رسومية لاختبار تطبيقات Next.js ضد CVE-2025-55182. تساعد المؤسسات على تحديد المشكلات الأمنية المحتملة في تطبيقات مكونات خادم React (RSC).
CVE-2025-55182 هو مشكل أمني يؤثر على إصدارات معينة من إطار عمل Next.js. تساعد هذه الأداة فرق الأمن على:
| الميزة | الوصف |
|---|---|
| 🎯 اختبار مستهدف | تقييم دقيق للثغرات |
| 🛡️ فحوصات أمان | حماية مدمجة للمجالات الحساسة |
| 🌐 دعم الوكيل (Proxy) | التوجيه عبر وكلاء SOCKS5/HTTP |
| 📊 تقارير مفصلة | نتائج تقييم شاملة |
| 🖥️ واجهة رسومية | واجهة سهلة الاستخدام مبنية على Fyne |
تتضمن الأداة ميزات الإفصاح المسؤول:
// يمنع تلقائيًا الاختبار ضد:
// - نطاقات حكومية (.gov)
// - مؤسسات تعليمية (.edu)
// - مناطق جغرافية محددة
اتبع الخطوات أدناه. لدى مستخدمي macOS أيضًا خيار استخدام ملف DMG المناسب.
# استنساخ المستودع
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# تثبيت التبعيات
go mod download
# بناء التطبيق
go build -o nextjs-scanner .
# تشغيل
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
يوفر التطبيق واجهة رسومية بديهية:
┌─────────────────────────────────────────────────────────────┐
│ أداة تقييم أمان Next.js │
├─────────────────────────────────────────────────────────────┤
│ │
│ عنوان الهدف: [https://example.com________________] │
│ │
│ ☐ تمكين الوكيل الوكيل: [127.0.0.1:8080________] │
│ ☐ التحقق من SSL المهلة: [30 ثانية__________] │
│ ☐ وضع تجاوز WAF │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ سجل التقييم: │ │
│ │ [2025-01-15 10:30:15] جاري بدء التقييم... │ │
│ │ [2025-01-15 10:30:16] جاري الاتصال بالهدف... │ │
│ │ [2025-01-15 10:30:17] جاري تحليل الاستجابة... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ بدء التقييم ] [ إنشاء تقرير ] │
│ │
└─────────────────────────────────────────────────────────────┘
| الخيار | الوصف | الافتراضي |
|---|---|---|
| عنوان الهدف | رابط تطبيق Next.js | مطلوب |
| تمكين الوكيل | التوجيه عبر وكيل | معطل |
| التحقق من SSL | التحقق من الشهادات | مفعل |
| المهلة | مهلة الطلب | 30 ثانية |
| تجاوز WAF | وضع ترميز Unicode | معطل |
Nextjs-Security-Tool/
├── main.go # نقطة دخول التطبيق والواجهة الرسومية
├── go.mod # تعريف وحدة Go
├── go.sum # تجميعات التبعية
└── README.md # التوثيق
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| الحزمة | الغرض |
|---|---|
fyne.io/fyne/v2 | إطار عمل واجهة رسومية عبر المنصات |
net/http | وظائف عميل HTTP |
crypto/tls | دعم TLS/SSL |
encoding/json | تحليل JSON |
// وكيل HTTP
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// وكيل SOCKS5
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
تستخدم الأداة وكيل مستخدم متصفح واقعي:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
إذا اكتشفت مشكلات أمنية باستخدام هذه الأداة:
تم توفير هذه الأداة للأغراض التعليمية واختبارات الأمان المصرح بها فقط. المستخدمون مسؤولون عن:
يتنصل المؤلفون من أي مسؤولية عن سوء استخدام هذه البرمجيات.
نرحب بالمساهمات في:
يرجى تقديم المشاكل وطلبات السحب عبر GitHub.
هذا المشروع مرخص بموجب رخصة MIT. انظر LICENSE للتفاصيل.
مصممة لمختصي الأمن
🔒 اختبر بمسؤولية 🔒