Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
vulnerable-next-js-poc — إثبات المفهوم لـ React2Shell (CVE-2025-55182) | Kitploit
أدوات/GitHubGitHub/kondukto-io/vulnerable-next-js-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubkondukto-io/vulnerable-next-js-poc

vulnerable-next-js-poc

إثبات المفهوم لـ React2Shell (CVE-2025-55182)

عرض المستودع
51منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 (React2Shell) - إثبات المفهوم

⚠️ لأغراض البحث الأمني فقط

يحتوي هذا المستودع على إثبات مفهوم لـ CVE-2025-55182، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في مكونات خادم React. هذا مخصص لأغراض الاختبار الأمني المصرح به والبحث فقط.

نظرة عامة على الثغرة

  • معرف CVE: CVE-2025-55182
  • الاسم: React2Shell
  • درجة CVSS: 10.0 (حرجة)
  • النوع: CWE-502 - إلغاء تسلسل البيانات غير الموثوقة
  • ناقل الهجوم: شبكة (AV:N)
  • المصادقة: غير مطلوبة (PR:N)
  • الحالة: استغلال نشط في البرية

الإصدارات المتأثرة

React:

  • 19.0.0
  • 19.1.0, 19.1.1
  • 19.2.0

Next.js:

  • 15.0.0 إلى 15.0.4
  • 15.1.0 إلى 15.1.8
  • 15.2.0 إلى 15.2.5
  • 16.0.0 إلى 16.0.6

التفاصيل الفنية

تستغل الثغرة إلغاء التسلسل غير الآمن في بروتوكول Flight لمكونات خادم React. عندما يتلقى الخادم حمولة معدّة خصيصًا، يفشل في التحقق من البنية بشكل صحيح قبل إلغاء التسلسل، مما يسمح للبيانات التي يتحكم بها المهاجم بالتلاعب بالتنفيذ على جانب الخادم.

آلية الهجوم

  1. حقن كتلة مزيفة: يرسل المهاجم حمولة Flight تحتوي على كائن معدّل يحاكي بنية Chunk الداخلية
  2. اختطاف معالج Promise: يتضمن الكائن المزيف طريقة then مخصصة
  3. التلاعب بالحالة: يحاول إلغاء تسلسل React حل الكتلة المزيفة، مما يؤدي إلى تشغيل معالج المهاجم
  4. تنفيذ التعليمات البرمجية: يتم تنفيذ JavaScript تعسفي على الخادم عبر process.mainModule.require('child_process')

إعداد إثبات المفهوم

المتطلبات الأساسية

  • Node.js 18+
  • Python 3.x (لنص الاستغلال)
  • npm أو yarn

التثبيت

  1. تثبيت التبعيات:
root@kitploit:~
npm install
  1. بدء تشغيل الخادم الضعيف:
root@kitploit:~
npm run dev

سيبدأ الخادم على http://localhost:3000

هيكل التطبيق الضعيف

root@kitploit:~
app/
├── page.js              # الصفحة الرئيسية مع ServerForm
├── ServerForm.js        # مكون العميل مع نموذج
├── actions.js           # إجراء الخادم الضعيف
└── layout.js            # التخطيط الجذري

تشغيل الاستغلال

الاستخدام الأساسي

root@kitploit:~
python3 exploit.py -t http://localhost:3000 -c "whoami"

الخيارات

  • -t, --target: عنوان URL الهدف (مطلوب)
  • -c, --command: أمر Shell للتنفيذ (الافتراضي: id)
  • --check-only: التحقق فقط مما إذا كان الهدف يبدو ضعيفًا

أمثلة

التحقق مما إذا كان الهدف ضعيفًا:

root@kitploit:~
python3 exploit.py -t http://localhost:3000 --check-only

تنفيذ أوامر تعسفية:

root@kitploit:~
# الحصول على معلومات المستخدم
python3 exploit.py -t http://localhost:3000 -c "id"

# عرض الملفات
python3 exploit.py -t http://localhost:3000 -c "ls -la"

# إنشاء ملف كإثبات
python3 exploit.py -t http://localhost:3000 -c "touch /tmp/pwned"

# قراءة متغيرات البيئة
python3 exploit.py -t http://localhost:3000 -c "env"

هيكل حمولة الاستغلال

يستخدم الاستغلال بيانات متعددة الأجزاء من النموذج مع:

root@kitploit:~
الحقل "0": JSON ضار مع معالج 'then' مخصص
الحقل "1": مرجع إلى الحقل 0 ($@0)
الرأس: Next-Action: x (يشغل معالجة RSC)

تتلاعب الحمولة بالكائن الداخلي _response لتنفيذ:

root@kitploit:~
process.mainModule.require('child_process').execSync('<command>')

التخفيف

الإجراءات الفورية

  1. تحديث React:

    root@kitploit:~
    npm install [email protected] [email protected]
    
  2. تحديث Next.js:

    root@kitploit:~
    npm install [email protected]  # أو أحدث إصدار مصحح
    

الإصدارات المصححة

  • React: ≥ 19.3.0
  • Next.js:
    • ≥ 15.0.5
    • ≥ 15.1.9
    • ≥ 15.2.6
    • ≥ 16.0.7

الكشف

مؤشرات الاختراق

  • طلبات POST غير متوقعة إلى نقاط نهاية RSC مع رأس Next-Action
  • حمولات بيانات متعددة الأجزاء من النموذج تحتوي على مراجع $@
  • خصائص then مشبوهة في أجسام الطلبات
  • حالات شاذة في تنفيذ العمليات على جانب الخادم

توقيعات الشبكة

root@kitploit:~
POST / HTTP/1.1
Next-Action: x
Content-Type: multipart/form-data
...تحتوي على {"then":"$@

الجدول الزمني

  • 3 ديسمبر 2024: الإفصاح العام
  • 5 ديسمبر 2024: ملاحظة الاستغلال النشط
  • 26 ديسمبر 2024: الموعد النهائي للامتثال لـ CISA KEV

المراجع

  • Official CVE Record
  • NVD Entry
  • CISA KEV Catalog
  • Wiz Security Advisory
  • OffSec Technical Analysis

إخلاء المسؤولية

يتم توفير إثبات المفهوم هذا لأغراض تعليمية واختبار أمني مصرح به فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن سوء استخدام هذه المعلومات.

لا تفعل:

  • استخدم هذا الاستغلال ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها
  • قم بنشر هذا في بيئات الإنتاج
  • شارك كود الاستغلال دون السياق والتحذيرات المناسبة

الترخيص

MIT License - لأغراض البحث الأمني فقط

تنزيل الأداة