Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shellVulnApp — تطبيق مصرفي معرّض للثغرات عمدًا من أجل CVE-2025-55182 (React) وCVE-2025-66478 (Next.js) لتعلّم React2Shell واكتشافه وممارسته بأمان. يعمل بإصدارات غير محدّثة من React 19.0.0 وNext.js 15.0.3. | Kitploit
أدوات/GitHubGitHub/jctommasi/react2shellvulnapp
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubjctommasi/react2shellvulnapp

react2shellVulnApp

تطبيق مصرفي معرّض للثغرات عمدًا من أجل CVE-2025-55182 (React) وCVE-2025-66478 (Next.js) لتعلّم React2Shell واكتشافه وممارسته بأمان. يعمل بإصدارات غير محدّثة من React 19.0.0 وNext.js 15.0.3.

عرض المستودع
72منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

React logo

مختبر تطبيق React2Shell المصرفي الهشّ

تطبيق مصرفي هشّ عمدًا لـ CVE-2025-55182 (React) و CVE-2025-66478 (Next.js) لتعلّم واكتشاف واختبار React2Shell بأمان. يعمل على React 19.0.0 و Next.js 15.0.3 بدون تصحيحات أمنية.

نظرة عامة

  • بنك SecureBank خيالي مبنيّ باستخدام Next.js App Router و Server Actions.
  • إعدادات افتراضية، لا يحتوي على أي كود خطر مخصص، وتُرك بدون تصحيحات عن قصد.
  • مصمَّم لدراسة إلغاء التسلسل غير الآمن في بروتوكول RSC “Flight” ولممارسة الاكتشاف والتخفيف من المخاطر.

بدء سريع (Docker موصى به)

root@kitploit:~
# 1. Start the lab
docker-compose up -d

# 2. Open the app
http://localhost:3000

# 3. Stop when done
docker-compose down

بيانات اعتماد للتجربة:

root@kitploit:~
admin / admin123
johndoe / password123
janedoe / password456

الإعداد اليدوي ووضع التطوير

تشغيل يدوي يحاكي بيئة الإنتاج:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visit http://localhost:3000

تطوير مع إعادة تحميل فورية:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

ملاحظات:

  • استخدم دائمًا --legacy-peer-deps بسبب تثبيت الإصدارات عن قصد.
  • إذا كان المنفذ 3000 مشغولًا، غيّر التعيين في docker-compose.yml (مثلًا 3001:3000) أو صدّر PORT قبل التشغيل.

حالة تشغيل سريعة

  • الحاوية: react2shell-vulnerable-bank
  • المنفذ: 3000 (يُتوقع استجابة HTTP 200 OK)
  • الإصدارات الهشّة: React 19.0.0, Next.js 15.0.3

أوامر مفيدة:

root@kitploit:~
docker-compose ps
docker-compose logs -f vulnerable-bank
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

ملخص الثغرات (React2Shell)

  • تسمح CVE-2025-55182 (React) و CVE-2025-66478 (Next.js) بتنفيذ أكواد عشوائية عن بُعد (RCE) دون مصادقة عبر إلغاء تسلسل غير آمن في RSC.

الإصدارات المتأثرة ذات الصلة:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, جميع إصدارات 15.x و16.x غير مُصحَّحة

واقع الاستغلال

  • لا يوجد استغلال RCE معروف علنًا لتطبيق افتراضي؛ يقول موقع react2shell.com: «ترقّب هذا المكان».
  • إثباتات المفهوم (PoCs) التي تعرّض child_process أو vm أو fs يدويًا ليست تمثيلية للحالة الواقعية.

المراجع

  • نشرة Vercel/Next.js الأمنية: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • The Hacker News: https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
  • كشف Slcyber لثغرات RSC: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • ماسح Assetnote لـ React2Shell: https://github.com/assetnote/react2shell-scanner
  • مركز معلومات React2Shell: https://react2shell.com/
  • تحليل Wiz: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • بحث Akamai: https://www.akamai.com/blog/security-research/cve-2025-55182-react-nextjs-server-functions-deserialization-rce
تنزيل الأداة