Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-GUI — CVE-2025-55182 أداة كشف الثغرات واستغلالها (إصدار واجهة المستخدم الرسومية) | Kitploit
أدوات/GitHubGitHub/m3ngx1ng/cve-2025-55182-gui
ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالفريق الأحمرأداة الوصول عن بعدتطوير الحمولات
GitHubm3ngx1ng/cve-2025-55182-gui

CVE-2025-55182-GUI

CVE-2025-55182 أداة كشف الثغرات واستغلالها (إصدار واجهة المستخدم الرسومية)

عرض المستودع
12منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة كشف واستغلال الثغرة CVE-2025-55182 (إصدار واجهة رسومية)

مقدمة المشروع

هذه الأداة هي أداة كشف واستغلال مرئية للثغرة عالية الخطورة CVE-2025-55182، تم تطويرها باستخدام Python + tkinter لتوفير واجهة تشغيل رسومية كاملة، دون الحاجة إلى أوامر سطر أوامر معقدة، مع الجمع بين سهولة الاستخدام والعملية.

توجد الثغرة CVE-2025-55182 في إطار عمل Next.js الذي يعمل في بيئة مكونات خادم React (RSC)، حيث يمكن للمهاجم إنشاء طلب multipart/form-data خبيث لتنفيذ أوامر عن بُعد والاستيلاء على صلاحيات الخادم. تُستخدم هذه الأداة فقط لأغراض البحث الأمني المصرح به واختبار الاختراق المتوافق، لمساعدة المتخصصين في الأمن على التحقق بسرعة من تأثير الثغرة على الأصول المستهدفة، وتعزيز الاستجابة للطوارئ والحماية الأمنية.

الوظائف الأساسية

وحدة الوظيفةالوصف التفصيلي
كشف الثغرةيدعم الكشف الفردي/الجماعي، ودمج التعرف السلبي على الميزات (رؤوس الاستجابة، كلمات الصفحة) مع التحقق النشط من البصمة (بروتوكول React Flight)، ويمكن تصدير النتائج بتنسيق TXT/CSV
تنفيذ الأمر بنقرة واحدةلا حاجة لإنشاء الحمولة يدويًا، أدخل عنوان URL الهدف والأمر النظامي (whoami/ls/cat إلخ)، ويتم إكمال الاستغلال تلقائيًا وإرجاع نتيجة التنفيذ
نشر واستغلال حصان طروادة الذاكرةنشر حصان طروادة الذاكرة بدون ملفات بنقرة واحدة، مع دعم مسار وصول مخصص، يمكن استدعاء الأوامر وتنفيذها عبر الأداة أو المتصفح بمرونة
شل عكسيدمج وظيفة الشل العكسي، بعد تكوين عنوان IP للمهاجم ومنفذ الاستماع، يمكن الحصول بسرعة على شل تفاعلي للخادم الهدف
توافق التكيفإصلاح تنسيق عنوان URL تلقائيًا، تجاهل التحقق من SSL، فحص جماعي متعدد الخيوط، التكيف مع أنظمة التشغيل والبيئات الشبكية المختلفة

دليل الاستخدام

تشغيل الأداة

root@kitploit:~
cve-2025-55182-gui.exe

خطوات التشغيل

  1. كشف الثغرة

    1. هدف فردي: انتقل إلى علامة التبويب "كشف الثغرة"، أدخل عنوان URL الهدف (يدعم http/https)، انقر على "بدء الكشف"، وشاهد النتيجة والتصنيف
    2. كشف جماعي: انقر على "استيراد ملف URL" (كل سطر يحتوي على عنوان URL واحد)، نفذ "بدء الكشف الجماعي"، وبعد الانتهاء يمكن تصدير النتائج

    image-20260103215221114

  2. تنفيذ الأمر

    1. انتقل إلى علامة التبويب "تنفيذ الأمر"، أدخل عنوان URL الهدف والأمر المراد تنفيذه
    2. انقر على "تنفيذ الأمر"، وشاهد نتيجة الأمر في الوقت الفعلي

    image-20260103215242145

  3. نشر واستغلال حصان طروادة الذاكرة

    1. النشر: في علامة التبويب "حصان طروادة الذاكرة" قم بتكوين عنوان URL الهدف ومسار الوصول المخصص، انقر على "نشر حصان طروادة الذاكرة"
    2. الاستغلال: أدخل الأوامر مباشرة داخل الأداة للتنفيذ، أو قم بالوصول عبر المتصفح إلى http://عنوان_الهدف_IP:3000/المسار_المخصص?cmd=الأمر_المراد_تنفيذه

    image-20260103215308304

  4. شل عكسي

    1. يجب على جهاز المهاجم أولاً بدء الاستماع (على سبيل المثال باستخدام nc): nc -lvp منفذ_الاستماع
    2. داخل الأداة انتقل إلى علامة التبويب "شل عكسي"، أدخل عنوان URL الهدف وعنوان IP للمهاجم ومنفذ الاستماع
    3. انقر على "بدء الشل العكسي"، ثم ارجع إلى طرفية الاستماع للحصول على شل تفاعلي

    image-20260103215326872

توصيات الحماية الأمنية

إجراءات الجهة المدافعة

  1. قم فورًا بترقية إطار عمل Next.js إلى أحدث إصدار مستقر لإصلاح الثغرات في منطق تحليل RSC
  2. قم بتكوين قواعد WAF لاعتراض الطلبات التي تحتوي على رؤوس RSC خبيثة أو تنسيق multipart/form-data خاص، وتصفية كلمة child_process
  3. قم بتقييد صلاحيات تنفيذ وحدة child_process على الخادم، وتقليل صلاحيات تشغيل الخدمات التجارية إلى الحد الأدنى
  4. استخدم هذه الأداة (أو أدوات فحص ثغرات مماثلة) بانتظام لإجراء فحوصات أمنية دورية للأصول

قواعد استخدام الأداة

  1. قبل استخدام هذه الأداة، يجب الحصول على تفويض كتابي قانوني من النظام الهدف
  2. الالتزام الصارم بقانون الأمن السيبراني لجمهورية الصين الشعبية، ولوائح مراجعة الأمن السيبراني، والقوانين واللوائح الأخرى ذات الصلة
  3. قم بعمل نسخ احتياطية للبيانات أثناء عملية الاختبار لتجنب إلحاق أضرار غير قابلة للإصلاح بالنظام الهدف
  4. عند إجراء الفحص الجماعي، تحكم في عدد الخيوط لتجنب تعريض الخادم الهدف لخطر رفض الخدمة (DoS)

إخلاء المسؤولية

يُستخدم هذا المشروع فقط لأغراض البحث الأمني واختبار الاختراق المصرح به، ويُحظر استخدامه في أي هجوم غير قانوني أو كشف غير مصرح به للأنظمة أو سرقة البيانات.

جميع المسؤوليات القانونية والخسائر الاقتصادية والأضرار التي تلحق بالنظام والناتجة عن استخدام هذه الأداة يتحملها المستخدم وحده، ولا يتحمل مطورو المشروع أي مسؤولية تضامنية.

عن المؤلف

نرحب بالجميع لمتابعة حساب WeChat العام "Mengxing Security" (اليقظة الأمنية)، حيث سيتم تحديث محتوى متعلق بالأمن السيبراني بشكل مستمر صورة

نرحب بالجميع للانضمام إلى مجموعة النقاش لتبادل المعرفة والتعلم معًا صورة

تنزيل الأداة