Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478 — - ماسح ضوئي متقدم للثغرات الأمنية لكشف **CVE-2025-55182** و**CVE-2025-66478** - ثغرات حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) في تطبيقات Next.js التي تستخدم مكونات خادم React (RSC). | Kitploit
أدوات/GitHubGitHub/mustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478
ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubmustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478

Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478

- ماسح ضوئي متقدم للثغرات الأمنية لكشف **CVE-2025-55182** و**CVE-2025-66478** - ثغرات حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) في تطبيقات Next.js التي تستخدم مكونات خادم React (RSC).

عرض المستودع
4منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔍 ماسح RCE لـ Next.js - CVE-2025-55182 و CVE-2025-66478

Version Python License Platform

ماسح قوي وسهل الاستخدام لاكتشاف ثغرات RCE الحرجة في تطبيقات Next.js


🎯 نظرة عامة

ماسح ثغرات متقدم لاكتشاف CVE-2025-55182 و CVE-2025-66478 - ثغرتا تنفيذ الأوامر عن بُعد (RCE) الحرجتان في تطبيقات Next.js التي تستخدم مكونات خادم React (RSC).

تبني هذه الأداة المحسّنة على الأبحاث الممتازة التي أجراها فريق أمن Assetnote مع تحسين الكشف وسهولة الاستخدام وإعداد تقارير شاملة.

🌟 الميزات الرئيسية

  • كشف ثلاثي الطبقات: اختبار بحمولات RCE وحمولات آمنة وحمولات تجاوز جدار حماية Vercel WAF
  • اكتشاف تلقائي: يجد ملف test_urls.txt تلقائيًا في نفس المجلد
  • وضع مزدوج: فحص عنوان URL واحد أو فحص جماعي من ملف
  • معالجة ذكية لإعادة التوجيه: يتبع عمليات إعادة التوجيه مع التحقق من نفس المضيف
  • تقارير شاملة: تصدير النتائج إلى JSON أو CSV أو HTML
  • منطق إعادة المحاولة: مرونة مدمجة مع إعادة محاولة تلقائية
  • تتبع التقدم: أشرطة تقدم في الوقت الفعلي للفحوصات الجماعية
  • واجهة رسومية وأمر سطر: واجهة رسومية اختيارية أو استخدام عبر سطر الأوامر
  • قابل للتكوين: تخصيص الحمولات وأنماط الكشف عبر config.json

  • 🚨 تفاصيل الثغرة

    CVE-2025-55182 و CVE-2025-66478

    تؤثر هاتان الثغرتان على تطبيقات Next.js التي تستخدم مكونات خادم React من خلال المعالجة غير السليمة لطلبات بيانات النماذج متعددة الأجزاء (multipart form-data):

    • الأثر: تنفيذ الأوامر عن بُعد (RCE)
    • ناقل الهجوم: حمولات خبيثة من بيانات النماذج متعددة الأجزاء إلى نقاط نهاية RSC
    • المتأثر: تطبيقات Next.js مع تفعيل إجراءات الخادم (Server Actions)
    • الخطورة: حرجة

    آلية الاستغلال: تستغل الثغرة تحليل multipart في بروتوكول RSC لحقن كود JavaScript عشوائي يُنفَّذ على جانب الخادم، مما يسمح للمهاجمين بتشغيل أوامر النظام.


    📦 التثبيت

    الإعداد السريع (موصى به)

    Windows:

    root@kitploit:~
    setup.bat
    

    Linux/macOS:

    root@kitploit:~
    chmod +x setup.sh
    ./setup.sh
    

    التثبيت اليدوي

    1. استنساخ المستودع:
    root@kitploit:~
    git clone https://github.com/yourusername/nextjs-rce-scanner.git
    cd nextjs-rce-scanner
    
    1. إنشاء بيئة افتراضية (اختياري لكن موصى به):
    root@kitploit:~
    python -m venv venv
    
    # Windows
    venv\Scripts\activate
    
    # Linux/macOS
    source venv/bin/activate
    
    1. تثبيت التبعيات:
    root@kitploit:~
    pip install -r requirements.txt
    

    🚀 الاستخدام

    فحص سريع (الوضع التفاعلي)

    أبسط طريقة لبدء الفحص:

    Windows:

    root@kitploit:~
    scan.bat
    

    Linux/macOS:

    root@kitploit:~
    ./scan.sh
    

    أو مباشرة:

    root@kitploit:~
    python quick_scan.py
    

    ماذا يحدث:

    1. يكتشف تلقائيًا ملف test_urls.txt إذا كان موجودًا
    2. يطلب عنوان URL واحدًا أو يحمّل من ملف
    3. يشغّل الكشف ثلاثي الطبقات (RCE + آمن + تجاوز Vercel)
    4. يعرض النتائج مع معلومات مفصلة عن الثغرة

    فحص عنوان URL واحد

    root@kitploit:~
    python quick_scan.py
    # When prompted, enter: 1
    # Enter URL: https://target.com
    

    فحص جماعي من ملف

    أنشئ ملف test_urls.txt في نفس المجلد:

    root@kitploit:~
    https://example1.com
    https://example2.com
    https://example3.com
    

    شغّل الماسح:

    root@kitploit:~
    python quick_scan.py
    # Auto-detects test_urls.txt and scans all URLs
    

    الاستخدام المتقدم (المحرك الكامل)

    root@kitploit:~
    python nextjs_rce_scanner.py --url https://target.com --payload-type rce
    

    الخيارات:

    • --url: عنوان URL الهدف الواحد
    • --file: مسار الملف الذي يحتوي على عناوين URL (واحد في كل سطر)
    • --payload-type: متغير الحمولة (rce, safe, waf_bypass, vercel_bypass, custom)
    • --output: مسار ملف التقرير
    • --format: صيغة التقرير (json, csv, html)
    • --gui: تشغيل الواجهة الرسومية
    • --timeout: مهلة الطلب بالثواني
    • --max-redirects: الحد الأقصى لعمليات إعادة التوجيه المتبعة
    • --verbose: مخرجات مفصلة

    مثال:

    root@kitploit:~
    python nextjs_rce_scanner.py --file targets.txt --format html --output scan_results.html --verbose
    

    📊 أمثلة على المخرجات

    مخرجات وحدة التحكم

    root@kitploit:~
    ═══════════════════════════════════════════════════════════
    🔍 Next.js RCE Scanner - Triple Layer Detection
    ═══════════════════════════════════════════════════════════
    
    [*] Auto-detected file: test_urls.txt
    [*] Loading URLs from file...
    [*] Loaded 5 URLs
    
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    [1/5] Scanning: https://example.com
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    
      [✓] RCE Payload Test       → Secure
      [✓] Safe Payload Test      → Secure
      [✓] Vercel Bypass Test     → Secure
    
      Status: ✅ SECURE (0/3 payloads detected vulnerability)
      Response: 405 (Method Not Allowed)
    

    ملفات التقارير

    تقرير JSON:

    root@kitploit:~
    {
      "scan_timestamp": "2025-01-15T10:30:00",
      "total_targets": 5,
      "vulnerable": 0,
      "results": [...]
    }
    

    تقرير HTML: تقرير منسّق باحترافية مع نتائج ملوّنة حسب الحالة وإحصائيات الفحص ونتائج مفصّلة.


    🔧 الإعدادات

    تخصيص سلوك الماسح عبر config.json:

    root@kitploit:~
    {
      "scanner_settings": {
        "timeout": 30,
        "max_redirects": 5,
        "verify_ssl": false
      },
      "payloads": {
        "rce_commands": {
          "unix_test": "echo $((41*271))",
          "windows_test": "powershell -c \"41*271\""
        }
      },
      "detection": {
        "rce_patterns": [".*/login\\?a=11111.*"],
        "safe_error_codes": [500]
      },
      "rate_limiting": {
        "enabled": true,
        "requests_per_second": 2
      }
    }
    

    🛡️ طرق الكشف

    الطبقة 1: حمولة RCE

    • يحقن حمولة تنفيذ الأوامر عبر بيانات النماذج متعددة الأجزاء (multipart form-data)
    • يكتشف ترويسة X-Action-Redirect بنمط محدد
    • يؤكد قدرة تنفيذ الكود

    الطبقة 2: الحمولة الآمنة

    • يستخدم حمولة اختبار غير مدمرة
    • يتحقق من رمز الحالة 500 ورسائل الخطأ
    • يحدد الثغرة دون استغلال

    الطبقة 3: تجاوز Vercel WAF

    • بنية multipart بديلة لتجاوز جدار الحماية WAF
    • يختبر حدودًا مختلفة لنوع المحتوى
    • تغطية شاملة للأهداف المحمية

    📂 بنية المشروع

    root@kitploit:~
    nextjs-rce-scanner/
    ├── nextjs_rce_scanner.py   # Main scanner engine (full features)
    ├── quick_scan.py            # Simple interactive wrapper
    ├── config.json              # Configuration file
    ├── requirements.txt         # Python dependencies
    ├── test_urls.txt            # URL list for bulk scanning
    ├── setup.sh                 # Linux/Mac installation script
    ├── setup.bat                # Windows installation script
    ├── scan.sh                  # Linux/Mac quick launcher
    ├── scan.bat                 # Windows quick launcher
    ├── README.md                # This file
    └── LICENSE                  # MIT License
    

    🧪 الاختبار

    اختبر ضد بيئات معروفة بأنها قابلة للاستغلال (لأغراض الاختبار الأخلاقي فقط):

    root@kitploit:~
    python quick_scan.py
    

    أدخل عنوان URL الاختباري عند الطلب. سيقوم الماسح بـ:

    1. اختبار حمولة RCE
    2. اختبار الحمولة الآمنة
    3. اختبار متغير تجاوز Vercel
    4. تقديم تحليل مفصّل

    ⚠️ إخلاء مسؤولية قانوني

    للاستخدام التعليمي والاختبار المصرح به فقط

    هذه الأداة مخصصة لأبحاث الأمن وتقييم الثغرات واختبار الاختراق المصرح به. يجب على المستخدمين:

    • ✅ الحصول على إذن كتابي صريح قبل فحص أي هدف
    • ✅ الامتثال لجميع القوانين واللوائح المعمول بها
    • ✅ الاستخدام بمسؤولية وأخلاقية
    • ❌ عدم استخدامها للوصول غير المصرح به أو الأغراض الخبيثة
    • ❌ عدم فحص أنظمة لا تملكها أو ليس لديك إذن باختبارها

    لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام أو الأضرار الناجمة عن هذه الأداة.

    باستخدامك لهذا البرنامج، فإنك توافق على استخدامه بطريقة قانونية ومسؤولة.


    🙏 الإسناد والمراجع

    • فريق أمن Assetnote: البحث الأصلي عن الثغرة و react2shell-scanner
    • CVE-2025-55182 و CVE-2025-66478: معرّفات الثغرات
    • فريق Next.js: للتحسينات الأمنية المستمرة

    📝 الترخيص

    ترخيص MIT - راجع ملف LICENSE للتفاصيل


    🤝 المساهمة

    المساهمات مرحب بها! من فضلك:

    1. قم بعمل Fork للمستودع
    2. أنشئ فرع ميزة (git checkout -b feature/improvement)
    3. قم بتثبيت التغييرات (git commit -am 'Add new feature')
    4. ادفع إلى الفرع (git push origin feature/improvement)
    5. افتح طلب سحب (Pull Request)

    📧 التواصل

    للقضايا الأمنية أو الأسئلة:

    • افتح قضية (issue) على GitHub
    • أبلغ عن الثغرات بمسؤولية

    ⭐ إذا ساعدتك هذه الأداة، يرجى التفكير في منحها نجمة! ⭐

    صُنعت بـ ❤️ لمجتمع الأمن

    تنزيل الأداة