
CVE-2025-55182 أداة كشف الثغرات واستغلالها (إصدار واجهة المستخدم الرسومية)
هذه الأداة هي أداة كشف واستغلال مرئية للثغرة عالية الخطورة CVE-2025-55182، تم تطويرها باستخدام Python + tkinter لتوفير واجهة تشغيل رسومية كاملة، دون الحاجة إلى أوامر سطر أوامر معقدة، مع الجمع بين سهولة الاستخدام والعملية.
توجد الثغرة CVE-2025-55182 في إطار عمل Next.js الذي يعمل في بيئة مكونات خادم React (RSC)، حيث يمكن للمهاجم إنشاء طلب multipart/form-data خبيث لتنفيذ أوامر عن بُعد والاستيلاء على صلاحيات الخادم. تُستخدم هذه الأداة فقط لأغراض البحث الأمني المصرح به واختبار الاختراق المتوافق، لمساعدة المتخصصين في الأمن على التحقق بسرعة من تأثير الثغرة على الأصول المستهدفة، وتعزيز الاستجابة للطوارئ والحماية الأمنية.
| وحدة الوظيفة | الوصف التفصيلي |
|---|
| كشف الثغرة | يدعم الكشف الفردي/الجماعي، ودمج التعرف السلبي على الميزات (رؤوس الاستجابة، كلمات الصفحة) مع التحقق النشط من البصمة (بروتوكول React Flight)، ويمكن تصدير النتائج بتنسيق TXT/CSV |
| تنفيذ الأمر بنقرة واحدة | لا حاجة لإنشاء الحمولة يدويًا، أدخل عنوان URL الهدف والأمر النظامي (whoami/ls/cat إلخ)، ويتم إكمال الاستغلال تلقائيًا وإرجاع نتيجة التنفيذ |
| نشر واستغلال حصان طروادة الذاكرة | نشر حصان طروادة الذاكرة بدون ملفات بنقرة واحدة، مع دعم مسار وصول مخصص، يمكن استدعاء الأوامر وتنفيذها عبر الأداة أو المتصفح بمرونة |
| شل عكسي | دمج وظيفة الشل العكسي، بعد تكوين عنوان IP للمهاجم ومنفذ الاستماع، يمكن الحصول بسرعة على شل تفاعلي للخادم الهدف |
| توافق التكيف | إصلاح تنسيق عنوان URL تلقائيًا، تجاهل التحقق من SSL، فحص جماعي متعدد الخيوط، التكيف مع أنظمة التشغيل والبيئات الشبكية المختلفة |
cve-2025-55182-gui.exe
كشف الثغرة

تنفيذ الأمر

نشر واستغلال حصان طروادة الذاكرة
http://عنوان_الهدف_IP:3000/المسار_المخصص?cmd=الأمر_المراد_تنفيذه
شل عكسي
nc -lvp منفذ_الاستماع
child_processchild_process على الخادم، وتقليل صلاحيات تشغيل الخدمات التجارية إلى الحد الأدنىيُستخدم هذا المشروع فقط لأغراض البحث الأمني واختبار الاختراق المصرح به، ويُحظر استخدامه في أي هجوم غير قانوني أو كشف غير مصرح به للأنظمة أو سرقة البيانات.
جميع المسؤوليات القانونية والخسائر الاقتصادية والأضرار التي تلحق بالنظام والناتجة عن استخدام هذه الأداة يتحملها المستخدم وحده، ولا يتحمل مطورو المشروع أي مسؤولية تضامنية.
نرحب بالجميع لمتابعة حساب WeChat العام "Mengxing Security" (اليقظة الأمنية)، حيث سيتم تحديث محتوى متعلق بالأمن السيبراني بشكل مستمر

نرحب بالجميع للانضمام إلى مجموعة النقاش لتبادل المعرفة والتعلم معًا
