Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55183-poc — PoC لـ CVE-2025-55183 | Kitploit
أدوات/GitHubGitHub/kimtruth/cve-2025-55183-poc
ماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةتحليل الكودالاستغلالأمن الويباختبار الاختراق
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

PoC لـ CVE-2025-55183

عرض المستودع
733منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55183-poc – الإفصاح عن الكود المصدري لدوال الخادم في Next.js React Server Components

يحتوي هذا المستودع على أدوات كشف لثغرة إفصاح عن الكود المصدري في Next.js React Server Components (RSC) / Server Actions، المسجَّلة باسم CVE-2025-55183.

في التطبيقات الضعيفة، يمكن لطلب HTTP مُصمَّم بعناية يُرسَل إلى دالة خادم (Server Function) أن يتسبب في قيام الخادم بإرجاع الكود المصدري الكامل بلغة JavaScript لتلك الدالة عند تحويل المرجع إلى نص (على سبيل المثال، عبر القوالب النصية أو التحويل الضمني في استعلامات قواعد البيانات).

يضيف إصلاح React تجاوزًا لـ toString() لمراجع الخادم بحيث يُرجع سلسلة نصية نائبة ثابتة بدلاً من النص الفعلي للدالة. قد تستمر التطبيقات التي تعمل بإصدارات أقدم في تسريب الكود المصدري إذا تم تحويل مراجع الخادم إلى نص بصورة مباشرة أو غير مباشرة وإعادة انعكاسها إلى العميل.

⚠️ إشعار قانوني:
هذه الأدوات مخصصة لاختبار الأمان والبحث على الأنظمة التي تملكها أو مصرَّح لك باختبارها صراحةً. قد يكون الفحص أو الاستغلال غير المصرح به غير قانوني.


محتويات المستودع

  • CVE-2025-55183.yaml
    قالب Nuclei الذي:
    1. يكتشف ملفات _next/static/chunks/*.js
    2. يستخرج معرّفات إجراءات الخادم المرشحة من هذه الملفات
    3. يرسل طلبات RSC تستهدف كل إجراء
تنزيل الأداة
  • يعلّم الاستجابات التي تبدو أنها تحتوي على الكود المصدري لدوال الخادم

  • ملخص الثغرة

    • المعرّف: CVE-2025-55183

    • المكوّن: React Server Components / Server Actions في تطبيقات Next.js

    • الأثر: كشف الكود المصدري للجافاسكريبت على جانب الخادم

    • السبب الجذري:
      لم تقم مراجع الخادم (دوال الخادم) بتجاوز toString(). عندما يتم تمرير هذا المرجع كوسيط إلى كود يحوّله إلى نص، يمكن إرجاع كوده المصدري الكامل إلى العميل (على سبيل المثال، عبر مسار خطأ، أو التسجيل، أو منطق بناء الاستعلامات).

    • الإصلاح (من المصدر): يقوم React الآن بتثبيت واصف toString على مراجع الخادم بحيث يُرجع قيمة نائبة ثابتة مثل:

    root@kitploit:~
      function () { [omitted code] }
    

    يمنع هذا ظهور النصوص الفعلية للدوال حتى عند تحويلها إلى نص.

    للاطلاع على تفاصيل التغييرات الأساسية في React، انظر:

    • التزام React: 894bc73cb493487c48d57f4508e6278db58e673a
    • مدونة React: «حجب الخدمة وكشف الكود المصدري في React Server Components»

    الكشف باستخدام Nuclei

    المتطلبات

    • Nuclei v3+
    • وصول إلى الشبكة إلى تطبيق Next.js المستهدف