Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PunchingBag-for-React2Shell — تطبيق Next.js معرض للثغرات عمدًا لأبحاث الأمن CVE-2025-55182 وتحديات CTF | Kitploit
أدوات/GitHubGitHub/machine-farmer/punchingbag-for-react2shell
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليمالفريق الأحمرأداة الوصول عن بعدمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubmachine-farmer/punchingbag-for-react2shell

PunchingBag-for-React2Shell

تطبيق Next.js معرض للثغرات عمدًا لأبحاث الأمن CVE-2025-55182 وتحديات CTF

عرض المستودع
11منذ 8 أشهرلم تتم المراجعة بعد

🥊 PunchingBag - منصة أبحاث أمنية لـ CVE-2025-55182

Next.js React Docker License CVE PunchingBag Platform

⚠️ للأغراض التعليمية فقط: هذا تطبيق ضعيف عمدا مصمم لأبحاث أمنية مرخصة وتحديات CTF. لا تستخدم هذه التقنيات على أنظمة غير مصرح بها.

تطبيق Next.js 15.1.6 ضعيف عمدا يوضح CVE-2025-55182 (React2Shell) - ثغرة تنفيذ أوامر عن بعد حرجة في مكونات خادم React. تم بناؤه لباحثي الأمن، ومختبري الاختراق، والطلاب لممارسة تقنيات الاستغلال في بيئة آمنة ومعزولة.


📋 جدول المحتويات

  • حول CVE-2025-55182
  • الميزات
  • المتطلبات الأساسية
  • التثبيت
  • الاستخدام
  • تحديات CTF
  • دليل الاستغلال
  • هيكل المشروع
  • إشعار أمني
  • المساهمة
  • الترخيص
  • الشكر والتقدير

🔍 حول CVE-2025-55182

CVE-2025-55182، المعروف أيضًا باسم React2Shell، هو ثغرة تنفيذ أوامر عن بعد (RCE) حرجة تؤثر على مكونات خادم React في Next.js.

تفاصيل الثغرة

  • معرف CVE: CVE-2025-55182
  • النوع: تنفيذ أوامر عن بعد (RCE)
  • نقاط CVSS: 10.0 (حرجة)
  • الإصدارات المتأثرة: Next.js 15.1.6 والإصدارات الأقدم مع تفعيل مكونات خادم React
  • ناقل الهجوم: إلغاء تسلسل غير آمن في بروتوكول RSC Flight
  • التأثير: اختراق كامل للنظام، تسريب بيانات، تصعيد الصلاحيات

كيف يعمل

تنشأ الثغرة من معالجة غير صحيحة للبيانات المسلسلة في إجراءات خادم React. يمكن للمهاجمين صياغة حمولات ضارة تتجاوز التحقق وتنفذ أكواد عشوائية على الخادم من خلال:

  1. تلويث النموذج الأولي (Prototype pollution) في كائنات JavaScript
  2. إلغاء تسلسل غير آمن لحمولات React Flight
  3. التلاعب بمعلمات إجراءات الخادم
  4. حقن الرؤوس في مكونات الخادم

✨ الميزات

  • 🐳 مؤتمت بالكامل مع Docker - عزل كامل عن النظام المضيف
  • 🎯 5 أعلام CTF - تحديات ذات صعوبة متزايدة
  • 🔓 نواقل هجوم متعددة - إجراءات الخادم، مسارات API، تجاوز المصادقة
  • 📚 موارد تعليمية - تلميحات مدمجة وأدلة استغلال
  • 🛡️ بيئة آمنة - لا خطر على الأنظمة الإنتاجية
  • 🎨 تطبيق واقعي - سمة تطبيق واقعي مع لوحة إدارة
  • 📊 تتبع التقدم - مراقبة اكتشافات الأعلام
  • 🔧 إصدار ضعيف من React و Next.js - React 19.0.0، Next.js 15.1.6

🔧 المتطلبات الأساسية

قبل البدء، تأكد من تثبيت ما يلي:

  • Docker: الإصدار 20.10 أو أعلى
  • Docker Compose: الإصدار 2.0 أو أعلى
  • Git: لاستنساخ المستودع

التحقق من التثبيت

root@kitploit:~
docker --version
docker-compose --version
git --version

📦 التثبيت

بدء سريع

root@kitploit:~
# 1. استنساخ المستودع
git clone https://github.com/Machine-farmer/PunchingBag-for-React2Shell.git
cd PunchingBag-for-React2Shell

# 2. بناء وتشغيل باستخدام Docker
docker-compose up --build

# 3. الوصول إلى التطبيق
# افتح المتصفح على: http://localhost:3000

الإعداد اليدوي (بدون Docker)

root@kitploit:~
# 1. استنساخ المستودع
git clone https://github.com/Machine-farmer/punchingbag-cve-2025-55182.git
cd punchingbag-cve-2025-55182

# 2. تثبيت الاعتماديات
npm install

# 3. تشغيل خادم التطوير
npm run dev

# 4. الوصول على http://localhost:3000

⚠️ تحذير: الإعداد اليدوي بدون Docker غير موصى به لأبحاث الأمان. استخدم دائماً Docker للعزل.


🚀 الاستخدام

بدء البيئة

root@kitploit:~
# تشغيل التطبيق الضعيف
docker-compose up

# تشغيل في الوضع المنفصل (خلفية)
docker-compose up -d

# عرض السجلات
docker-compose logs -f

إيقاف البيئة

root@kitploit:~
# إيقاف الحاويات
docker-compose down

# إيقاف وإزالة المجلدات
docker-compose down -v

# تنظيف كامل (إزالة الصور)
docker-compose down -v --rmi all

الوصول إلى التطبيق

بمجرد التشغيل، انتقل إلى:

  • الصفحة الرئيسية: http://localhost:3000
  • لوحة التحكم: http://localhost:3000/dashboard
  • لوحة الإدارة: http://localhost:3000/admin

🎯 تحديات CTF

يحتوي PunchingBag على 5 أعلام مخفية تختبر تقنيات استغلال مختلفة:

تنسيق العلم

جميع الأعلام تتبع التنسيق: CTF{وصف_هنا}

التلميحات

  • العلم 1: استكشف هيكل التطبيق ولوحة التحكم
  • العلم 2: ابحث عن إجراءات الخادم التي تقبل إدخال المستخدم
  • العلم 3: تحقق من متغيرات البيئة لبيانات الاعتماد
  • العلم 4: استغل ثغرة RCE في وحدة تحكم المشرف
  • العلم 5: استخرج بيانات التكوين المخفية

🔓 دليل الاستغلال

الأدوات التي ستحتاجها

  • Burp Suite - اعتراض وتعديل طلبات HTTP
  • curl - عميل HTTP لسطر الأوامر لصياغة الحمولات
  • أدوات مطور المتصفح - فحص حركة الشبكة
  • Postman - اختبار API (اختياري)

سير العمل الأساسي للاستغلال

1. الاستطلاع

root@kitploit:~
# استكشاف التطبيق
curl http://localhost:3000

# التحقق من النقاط الطرفية المتاحة
curl http://localhost:3000/dashboard
curl http://localhost:3000/admin

2. استغلال إجراء الخادم

اعتراض عمليات إرسال النماذج وتعديل الحمولة:

root@kitploit:~
// مثال لحمولة ضارة
{
  "name": "مهاجم",
  "email": "[email protected]",
  "message": "__proto__: { isAdmin: true }"
}

3. حقن الرؤوس

root@kitploit:~
# حقن رؤوس ضارة
curl -X POST http://localhost:3000/api/data \
  -H "Content-Type: application/json" \
  -H "x-user-data: {\"role\":\"admin\"}" \
  -d '{"exploit": true}'

4. وصول المشرف

تحقق من .env.local لبيانات الاعتماد أو استغل المصادقة:

root@kitploit:~
# رمز المشرف الافتراضي (ضعيف عمدا)
اسم المستخدم: admin
الرمز: super_secret_admin_key_12345

5. تنفيذ الأوامر عن بعد

على المكون الضعيف استخدم ميزة تنفيذ الأوامر:

root@kitploit:~
# محاكاة RCE
الأمر: cat /flag.txt

تقنيات متقدمة

  • تلويث النموذج الأولي: حقن خصائص __proto__
  • صياغة حمولة RSC: تعديل بيانات React Flight المسلسلة
  • اختطاف الجلسة: التلاعب برموز المصادقة
  • اختبار API بالتخمين: اختبار جميع النقاط الطرفية للثغرات

📁 هيكل المشروع

root@kitploit:~
punchingbag-cve-2025-55182/
├── app/
│   ├── actions.js              # إجراءات الخادم الضعيفة
│   ├── layout.js               # تخطيط التطبيق
│   ├── page.js                 # الصفحة الرئيسية مع معلومات CTF
│   ├── globals.css             # أنماط عامة
│   ├── admin/
│   │   └── page.js            # لوحة الإدارة (العلم 3، 4)
│   ├── dashboard/
│   │   └── page.js            # لوحة المستخدم (العلم 1، 2)
│   └── api/
│       ├── data/
│       │   └── route.js       # نقطة نهاية API
│       └── submit/
│           └── route.js       # نقطة نهاية إرسال النموذج
├── components/
│   ├── Logo.js                # شعار التطبيق
│   ├── VulnerableForm.js      # مكون النموذج القابل للاستغلال
│   └── UserDisplay.js         # عرض ملف المستخدم
├── lib/
│   └── flags.js               # إدارة الأعلام
├── public/
│   └── boxing-bag.png         # أيقونة التطبيق
├── .env.local                 # متغيرات البيئة (العلم 5)
├── docker-compose.yml         # تكوين Docker
├── Dockerfile                 # تعريف الحاوية
├── next.config.js             # تكوين Next.js
├── package.json               # الاعتماديات
└── README.md                  # هذا الملف

🛡️ إشعار أمني

⚠️ إخلاء مسؤولية مهم

هذا التطبيق ضعيف عمدا ومصمم لـ:

✅ الاستخدامات المصرح بها:

  • البحث والتعليم الأمني
  • تطوير مهارات اختبار الاختراق
  • مسابقات CTF والتدريب
  • المقررات الدراسية في الأمن السيبراني
  • ممارسة تقييم الثغرات

❌ الاستخدامات المحظورة:

  • الاختبار على أنظمة دون إذن صريح
  • النشر في الإنتاج بأي شكل
  • هجمات ضارة على أنظمة حقيقية
  • توزيع أدوات الاستغلال لأغراض غير قانونية

الامتثال القانوني

  • احصل دائماً على إذن كتابي قبل اختبار أنظمة لا تملكها
  • اتبع ممارسات الإفصاح المسؤول عن الثغرات الحقيقية
  • امتثل للقوانين المحلية واللوائح المتعلقة باختبار الأمان
  • احترم شروط الخدمة لجميع الأنظمة والمنصات

متطلبات العزل

  • شغّل دائماً في Docker للعزل المناسب
  • لا تعرض أبداً المنفذ 3000 للإنترنت العام
  • استخدم فقط في بيئات المختبرات الخاضعة للتحكم
  • أوقف/أزل الحاويات بعد جلسات البحث
root@kitploit:~
# التنظيف السليم بعد الاستخدام
docker-compose down -v --rmi all

🤝 المساهمة

المساهمات مرحب بها! يرجى اتباع هذه الإرشادات:

كيفية المساهمة

  1. انسخ المستودع (Fork)
  2. أنشئ فرع ميزة (git checkout -b feature/ميزةمذهلة)
  3. أضف تغييراتك (git commit -m 'أضف بعض الميزات المذهلة')
  4. ادفع إلى الفرع (git push origin feature/ميزةمذهلة)
  5. افتح طلب سحب (Pull Request)

أفكار للمساهمة

  • أضف تحدياً استغلالياً جديداً
  • حسّن التوثيق
  • أنشئ فيديوهات تعليمية
  • أضف عروضاً توضيحية لثغرات جديدة
  • حسّن واجهة المستخدم/تجربة المستخدم
  • اكتب نصوص استغلال آلية

مدونة السلوك

  • كن محترماً ومهنياً
  • ركز على القيمة التعليمية
  • لا تضف أكواداً ضارة
  • اختبر بدقة قبل التقديم

📜 الترخيص

هذا المشروع مرخص بموجب رخصة MIT - انظر ملف LICENSE للتفاصيل.

أصول طرف ثالث

  • أيقونة كيس الملاكمة من Flaticon (رخصة مجانية مع الإسناد)

🙏 الشكر والتقدير

  • فريق Next.js - للإطار (ولإصلاح الثغرة)
  • فريق React - لمكونات خادم React
  • باحثو الأمن - الذين اكتشفوا وأفصحوا عن CVE-2025-55182
  • مجتمع CTF - للإلهام والمنهجية
  • OWASP - لإرشادات اختبار الأمان

الموارد التعليمية

  • OWASP Top 10
  • أكاديمية PortSwigger لأمن الويب

📞 الاتصال والدعم

  • المشكلات: GitHub Issues
  • المناقشات: GitHub Discussions

🔄 التحديثات وسجل التغييرات

الإصدار 1.0.0 (ديسمبر 2025)

  • الإصدار الأولي
  • 5 تحديات CTF
  • دعم Docker
  • توثيق كامل

⭐ تاريخ النجوم

إذا ساعدك هذا المشروع في تعلم أمن الويب، يرجى التفكير في منحه نجمة! ⭐


صنع بـ 🥊 لأبحاث الأمان

تذكر: مع القوة العظيمة تأتي مسؤولية عظيمة. استخدم مهاراتك أخلاقياً أو غير أخلاقياً، أمزح😁، لا تستخدمها أبداً غير أخلاقياً.

الإبلاغ عن خطأ · طلب ميزة · التوثيق

تنزيل الأداة
العلمالتحديالصعوبةالنقاط
🚩 العلم 1استطلاع أساسيسهل100
🚩 العلم 2استغلال إجراء الخادممتوسط200
🚩 العلم 3تجاوز وصول المشرفمتوسط300
🚩 العلم 4تنفيذ أوامر عن بعدصعب400
🚩 العلم 5أسرار البيئةمتوسط250