
PoC لاستغلال RCE لثغرات CVE-2025-55182 وCVE-2025-66478 في Next.js و React Server Components مع أدوات الفحص والاستغلال.
استغلال إثبات المفهوم لثغرة CVE-2025-55182 وCVE-2025-66478، ثغرات حرجة في تنفيذ التعليمات البرمجية عن بُعد في مكونات خادم React (RSC) وتطبيقات Next.js.
يوضح React2Shell استغلال إلغاء التسلسل غير الآمن في معالجات إجراءات الخادم في Next.js، مما يسمح للمهاجمين غير المصادق عليهم بتنفيذ أوامر تعسفية على الخوادم المعرضة للخطر عبر حمولات بيانات نموذجية متعددة الأجزاء مصممة خصيصًا.
scanner.py - ماسح ثغرات من Assetnote لاكتشاف حالات Next.js/RSC المعرضة للخطر عبر مضيفين متعددينmain.py - استغلال مباشر لتنفيذ الأوامر (RCE) على الأهداف المعرضة للخطرمسح مضيف واحد:
python3 scanner.py -u https://target.com
مسح مضيفين متعددين من ملف:
python3 scanner.py -l targets.txt -t 20 -o results.json
تنفيذ أمر على مضيف معرض للخطر:
python3 main.py target.com 'id'
تنفيذ أوامر من قائمة بالمضيفين المعرضين للخطر:
python3 main.py -l vulnerable.txt 'whoami'
تُقدَّم هذه الأداة لأغراض تعليمية واختبارات أمان مصرح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر أمر غير قانوني.