Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-POC-SCANNER — أداة بحث أمني موحدة | Kitploit
أدوات/GitHubGitHub/im-hanzou/cve-2025-55182-poc-scanner
الاستطلاعماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليمالفريق الأحمرتطوير الحمولات
GitHubim-hanzou/cve-2025-55182-poc-scanner

CVE-2025-55182-POC-SCANNER

أداة بحث أمني موحدة

22منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2025-55182: ثغرة تنفيذ أوامر عن بُعد حرجة قبل المصادقة في مكونات خادم React

CVE-2025-55182 CVSS 10.0 إصدارات React المتأثرة إصدارات Next.js المتأثرة

بحث أمني بواسطة schema.cx
"السيطرة وهم. الأنظمة التي نبنيها هي التي تسيطر علينا—ما لم نفهمها أولاً."


📋 جدول المحتويات

  • إخلاء المسؤولية والإشعار القانوني
  • الملخص التنفيذي
  • الوصف الفني
  • الأنظمة المتأثرة
  • إثبات المفهوم
  • تقييم التأثير
  • التخفيف والمعالجة
  • الجدول الزمني للإفصاح المسؤول
  • المراجع
  • الإسناد

⚠️ إخلاء المسؤولية والإشعار القانوني

هذه الأداة مخصصة لاختبار الأمان المصرح به فقط

توقف. اقرأ هذا قبل المتابعة.

يحتوي هذا المستودع على كود إثبات المفهوم لثغرة أمنية حرجة. من خلال الوصول أو التحميل أو استخدام أي مواد في هذا المستودع، فإنك تقر وتوافق على ما يلي:

المتطلبات القانونية

  1. التفويض الكتابي مطلوب: يجب أن يكون لديك إذن صريح ومكتوب من مالك النظام قبل إجراء أي اختبار أمني. الاتفاقات الشفهية غير كافية.

  2. قيود النطاق: يجب أن يقتصر الاختبار على الأنظمة المذكورة صراحةً في تفويضك. "توسع النطاق" غير مسموح به.

  3. القوانين السارية: الوصول غير المصرح به إلى أنظمة الكمبيوتر ينتهك:

    • الولايات المتحدة: قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA)، 18 U.S.C. § 1030
    • الاتحاد الأوروبي: التوجيه 2013/40/EU بشأن الهجمات ضد أنظمة المعلومات
    • المملكة المتحدة: قانون إساءة استخدام الكمبيوتر لعام 1990
    • أستراليا: قانون الجرائم الجنائية لعام 1995، القسم 477-478
    • الولايات القضائية الأخرى: قوانين جرائم الكمبيوتر المماثلة تنطبق عالمياً

إخلاء المسؤولية

مؤلفو ومساهمو هذا المستودع:

  • لا يتحملون أي مسؤولية عن سوء استخدام هذه الأداة
  • لا يقدمون أي ضمان، صريح أو ضمني
  • ليسوا مسؤولين عن أي أضرار ناتجة عن استخدام أو عدم القدرة على استخدام هذا البرنامج
  • لا يؤيدون الأنشطة غير القانونية من أي نوع

المبادئ التوجيهية الأخلاقية

  • لا تختبر أبداً بدون إذن – حتى لو كنت "تريد فقط التحقق"
  • وثق كل شيء – احتفظ بسجلات مفصلة لجميع أنشطة الاختبار
  • قلل التأثير – استخدم أقل الطرق توغلاً الممكنة
  • أبلغ بمسؤولية – اتبع ممارسات الإفصاح المنسق
  • احترم الخصوصية – لا تستخرج أو تحتفظ بالبيانات الحساسة

"السؤال ليس ما إذا كان بإمكاننا استغلال الثغرة. بل هو ما إذا كان ينبغي لنا ذلك، ولأي غرض."


📊 الملخص التنفيذي

CVE-2025-55182 هي ثغرة حرجة لتنفيذ الأوامر عن بُعد قبل المصادقة (RCE) تؤثر على مكونات خادم React في تطبيقات React 19.x و Next.js 15.x-16.x.

تأثير الأعمال

تسمح هذه الثغرة لأي مهاجم غير مصادق لديه وصول شبكي إلى تطبيق ضعيف بتنفيذ أوامر عشوائية على الخادم. لا يتطلب الهجوم أي بيانات اعتماد، أو تفاعل مستخدم، ويمكن أن يكون آلياً بالكامل. يؤدي الاستغلال الناجح إلى:

  • اختراق كامل للخادم — يكتسب المهاجمون سيطرة كاملة على النظام الأساسي
  • احتمال حدوث خرق للبيانات — الوصول إلى قواعد البيانات، ومتغيرات البيئة، والأسرار، وبيانات المستخدم
  • الحركة الجانبية — يمكن استخدام الخوادم المخترقة لمهاجمة الشبكات الداخلية
  • خطر سلسلة التوريد — قد تتأثر أنظمة الإنتاج التي تخدم ملايين المستخدمين

تصنيف الشدة

المقياسالتصنيف
نقاط CVSS v3.1 الأساسية10.0 حرجة
متجه الهجومالشبكة
تعقيد الهجوممنخفض
الصلاحيات المطلوبةلا شيء
تفاعل المستخدملا شيء
التأثير (السرية/السلامة/التوفر)عالي / عالي / عالي

"يثق الناس في الأنظمة لأنهم لا يفهمونها. تلك الثقة هي ثغرة."


🔬 الوصف الفني

تحليل السبب الجذري

توجد الثغرة في تنفيذ بروتوكول Flight الخاص بـ React داخل دالة requireModule. تستخدم هذه الدالة تدوين الأقواس للوصول إلى صادرات الوحدة بناءً على إدخال يتحكم فيه المستخدم، دون التحقق من أن الخاصية المطلوبة هي خاصية خاصة بالوحدة.

موقع الكود الضعيف:

react-server-dom-webpack/cjs/react-server-dom-webpack-server.node.development.js
الدالة: requireModule (تقريباً السطور 2546-2558 في الإصدار v19.0.0)

النمط الضعيف:

function requireModule(metadata) {
  var moduleExports = __webpack_require__(metadata[0]);
  // ... معالجة غير متزامنة ...
  return moduleExports[metadata[2]];  // ← ضعيف: لا يوجد فحص hasOwnProperty
}

آلية الاستغلال

يستفيد الهجوم من اجتياز سلسلة النموذج الأولي في JavaScript:

  1. نقطة الدخول: يرسل المهاجم طلب نموذج متعدد الأجزاء ضار إلى نقطة نهاية إجراء الخادم
  2. حقن الحمولة: يحتوي الحقل $ACTION_0:0 على JSON مع خصائص id (تنسيق وحدة#تصدير) و bound (الوسائط) التي يتحكم بها المهاجم
  3. الوصول إلى النموذج الأولي: من خلال تحديد صادرات مثل constructor أو الوصول إلى خصائص النموذج الأولي، يمكن للمهاجمين الرجوع إلى وحدات Node.js المدمجة
  4. أدوات RCE: دوال مثل vm.runInThisContext، child_process.execSync، أو fs.readFileSync يتم تنفيذها مع وسائط يقدمها المهاجم

متجه الهجوم

HTTP POST /formaction
    ↓
decodeAction(formData, serverManifest)
    ↓
loadServerReference(manifest, value.id, value.bound)
    ↓
resolveServerReference(config, id)  // يتم تحليل تنسيق "module#export"
    ↓
requireModule(metadata)
    ↓
moduleExports[metadata[2]]  // الوصول إلى سلسلة النموذج الأولي → RCE

هيكل الحمولة

POST /api/action HTTP/1.1
Content-Type: multipart/form-data; boundary=----Boundary

------Boundary
Content-Disposition: form-data; name="$ACTION_REF_0"

------Boundary
Content-Disposition: form-data; name="$ACTION_0:0"

{"id":"vm#runInThisContext","bound":["require('child_process').execSync('whoami').toString()"]}
------Boundary--

أدوات RCE المتاحة

الأداةالوحدةالوصفالتأثير
vm#runInThisContextvmتنفيذ JS في السياق الحاليRCE مباشر
vm#runInNewContextvmتنفيذ JS في صندوق حماية (قابل للهروب)RCE مباشر
child_process#execSyncchild_processتنفيذ أوامر الصدفةRCE مباشر
child_process#spawnSyncchild_processتشغيل العملياتRCE مباشر
fs#readFileSyncfsقراءة ملفات عشوائيةاستخراج البيانات
fs#writeFileSyncfsكتابة ملفات عشوائيةاستمرارية/باب خلفي
module#_loadmoduleتحميل وحدات JS (RCE على خطوتين)RCE غير مباشر

"كل نظام له باب. السؤال هو ما إذا كنت بنيت القفل بنفسك—أم ورثته من شخص لم يتوقع زواراً أبداً."


🎯 الأنظمة المتأثرة

الإصدارات الضعيفة

المنتجالإصدارات الضعيفةالإصدارات المصححة
React19.0.0، 19.1.0، 19.1.1، 19.2.019.0.1+، 19.1.2+، 19.2.1+
Next.js15.x، 16.x (باستخدام React ضعيف)الإصدارات مع React مصحح

المتطلبات الأساسية للاستغلال

  1. مكونات خادم React مفعلة: يستخدم التطبيق RSC مع إجراءات الخادم
  2. إصدار React ضعيف: أحد الإصدارات المتأثرة قيد الاستخدام
  3. الوصول الشبكي: يمكن للمهاجم الوصول إلى نقاط نهاية إجراء الخادم
  4. وحدات خطيرة في الحزمة: لـ RCE المباشر، يجب أن تكون وحدات مثل vm، child_process، أو fs في حزمة webpack

متطلبات المنصة

  • بيئة التشغيل: Node.js (أي إصدار يدعم React 19)
  • الإطار: موجه تطبيقات Next.js أو تنفيذ RCE مخصص
  • لا حاجة لأي تكوين إضافي ليكون ضعيفاً

احتمالية وجود وحدات خطيرة

تنزيل الأداة