Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shell-CVE-2025-55182-poc — PoC بلغة Python لـ CVE-2025-55182 (React2Shell) RCE في Next.js/React Server Components مع حشوة ديناميكية لتجاوز WAF لاختبار الأمان المصرح به. | Kitploit
أدوات/GitHubGitHub/joelvaiju/react2shell-cve-2025-55182-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتجاوز WAFاختبار الاختراقتطوير الحمولات
GitHubjoelvaiju/react2shell-cve-2025-55182-poc

react2shell-CVE-2025-55182-poc

PoC بلغة Python لـ CVE-2025-55182 (React2Shell) RCE في Next.js/React Server Components مع حشوة ديناميكية لتجاوز WAF لاختبار الأمان المصرح به.

عرض المستودع
33منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 (React2Shell) PoC مع تجاوز WAF

أداة استغلال لغة بايثون نظيفة وموثوقة كإثبات مفهوم لـ CVE-2025-55182 (المعروفة باسم React2Shell)، وهي ثغرة حرجة لتنفيذ الأوامر عن بُعد في مكونات خادم React المستخدمة في Next.js (App Router) والأطر المماثلة.

تتضمن أداة الإثبات هذه حشوة ديناميكية لتجاوز جدران الحماية (WAF) لتفادي جدران الحماية الشائعة (مثل Cloudflare, AWS WAF وغيرها) التي تحد من الفحص العميق لأجسام الطلبات متعددة الأجزاء الكبيرة.

نظرة عامة على الثغرة

  • CVE: CVE-2025-55182
  • CVSS: 10.0 (حرجة)
  • المتأثر: Next.js 15.x–16.0.6, React 19.0.0–19.2.0 (مع تمكين مكونات الخادم)
  • التأثير: تنفيذ أوامر عشوائية بدون مصادقة على الخادم

المتطلبات

  • Python 3.6+
  • مكتبة requests
root@kitploit:~
pip install requests

الاستخدام

RCE أساسي

python poc.py https://vulnerable-target.com "id"

مع تجاوز WAF (حشوة 256 كيلوبايت)

python poc.py https://vulnerable-target.com "whoami" 256

الوسائط

  • url: عنوان الهدف (الجذر / أو /formaction تعمل عادةً)
  • command: الأمر المراد تنفيذه على الخادم
  • padding_kb (اختياري): حجم الحشوة غير المفيدة بالكيلوبايت (الافتراضي: 128). قم بزيادته إذا تم حظره بواسطة WAF.

مثال على الإخراج

root@kitploit:~
[*] Sending payload to https://vulnerable-target.com with 256KB padding...
[*] Command: id
[+] RCE Successful! Output:

uid=1000(node) gid=1000(node) groups=1000(node),4(adm),27(sudo)

الإفصاح المسؤول

هذه الأداة مخصصة لاختبارات الأمان المصرح بها والبحث فقط.

  • استخدم فقط على أهداف تمتلكها أو لديك إذن صريح لاختبارها.
  • لا تستخدم ضد أنظمة الإنتاج بدون إذن.
  • أبلغ عن النتائج بمسؤولية من خلال برامج مكافآت الأخطاء أو الاتصال المباشر بالبائع.

التخفيف

  • الترقية إلى Next.js ≥ 16.0.7 أو React ≥ 19.2.1
  • نشر قواعد WAF محدثة (مثل AWS KnownBadInputsRuleSet v1.24+، مجموعات قواعد Cloudflare المدارة)
  • تعطيل نقاط النهاية غير المستخدمة لـ Server Actions / RSC

المراجع

  • CVE Details: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • الإعلان الأصلي: (النشرة الأمنية لـ React/Next.js)
  • PoCs ذات الصلة: https://github.com/msanft/CVE-2025-55182
تنزيل الأداة