Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
React2Shell-Kingdom — «في قديم الزمان، وثقت قلعة Reactland بجميع رسائل Flight... حتى وصل المحتال.» عرض توضيحي قصصي لثغرة CVE-2025-55182 (React2Shell) - تطبيق React Server Components ضعيف بموضوع من العصور الوسطى لأغراض التثقيف الأمني. | Kitploit
أدوات/GitHubGitHub/mycompanyorganization/react2shell-kingdom
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubmycompanyorganization/react2shell-kingdom

React2Shell-Kingdom

«في قديم الزمان، وثقت قلعة Reactland بجميع رسائل Flight... حتى وصل المحتال.» عرض توضيحي قصصي لثغرة CVE-2025-55182 (React2Shell) - تطبيق React Server Components ضعيف بموضوع من العصور الوسطى لأغراض التثقيف الأمني.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

مشروع عرض ثغرة React CVE-2025-55182

⚠️ تحذير أمني

يعرض هذا المشروع ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) (CVE-2025-55182 / React2Shell) في React Server Components 19.1.1.

  • لأغراض التعليم والبحث الأمني فقط
  • لا تقم أبدًا بالنشر في بيئة الإنتاج أو التعرض لشبكات غير موثوقة
  • شغّل فقط في بيئات معزولة ومضبوطة
  • تأكد من الحصول على التصريح المناسب قبل الاختبار

نظرة عامة

يعرض هذا المشروع ثغرة CVE-2025-55182 (React2Shell)، وهي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) في React Server Components 19.1.1. يتضمن التطبيق:

  • موقع ويب من صفحة واحدة مع مصادقة اسم المستخدم/كلمة المرور
  • تنفيذ React Server Components (RSC)
  • نقطة نهاية بروتوكول RSC Flight (قابلة للاستغلال)
  • إعداد نشر Docker
  • حمولة استغلال POC توضح الثغرة

هيكل المشروع

root@kitploit:~
react-cve-demo/
├── package.json              # React 19.1.1 with react-server-dom-webpack
├── server.js                 # Custom React server with RSC support
├── src/
│   ├── App.jsx              # Main React component
│   ├── Login.jsx            # Login page component
│   ├── Dashboard.jsx        # Protected page component
│   └── server-components/   # Server Components
│       └── AuthServer.jsx   # Server-side auth logic
├── data/
│   └── users.json           # User credentials storage
├── Dockerfile               # Docker containerization
├── docker-compose.yml       # Docker Compose setup
├── .dockerignore
├── exploit/
│   ├── poc.js              # POC exploit script (Node.js)
│   └── poc.sh              # POC exploit script (bash/curl)
└── README.md               # This file

المتطلبات الأساسية

  • Node.js 18+
  • Docker و Docker Compose (اختياري، للنشر المعزول)
  • npm أو yarn

التثبيت

التطوير المحلي

  1. استنسخ أو حمّل هذا المستودع
  2. ثبّت التبعيات:
    root@kitploit:~
    npm install
    
  3. ابدأ الخادم:
    root@kitploit:~
    npm start
    
  4. وصل إلى التطبيق على http://localhost:3000

نشر Docker

  1. أنشئ وشغّل باستخدام Docker Compose:

    root@kitploit:~
    docker-compose up --build
    

    أو أنشئ وشغّل يدويًا:

    root@kitploit:~
    docker build -t react-cve-demo .
    docker run -p 3000:3000 react-cve-demo
    
  2. وصل إلى التطبيق على http://localhost:3000

سير الاستخدام

تدفق المصادقة العادي

  1. الوصول إلى التطبيق: انتقل إلى http://localhost:3000
  2. صفحة تسجيل الدخول: ستشاهد نموذج تسجيل دخول
  3. بيانات الاعتماد الافتراضية:
    • اسم المستخدم: admin، كلمة المرور: securepassword123
    • اسم المستخدم: user1، كلمة المرور: password123
  4. تسجيل دخول ناجح: ستتم إعادة توجيهك إلى لوحة المعلومات المحمية
  5. تسجيل الخروج: انقر على زر تسجيل الخروج للعودة إلى صفحة تسجيل الدخول

عرض الثغرة

تكمن الثغرة في آلية إزالة التسلسل (deserialization) في بروتوكول RSC Flight. يقوم الاستغلال بـ:

  1. صياغة حمولة متسلسلة خبيثة تستهدف نقاط نهاية دوال الخادم (Server Function)
  2. استغلال إزالة التسلسل غير الآمنة لتنفيذ JavaScript عشوائي
  3. إنشاء إدخال مستخدم جديد في ملف JSON
  4. تجاوز المصادقة باستخدام بيانات الاعتماد الجديدة

تشغيل استغلال POC

الخيار 1: نص Node.js

root@kitploit:~
node exploit/poc.js

أو مع عنوان URL مخصص:

root@kitploit:~
TARGET_URL=http://localhost:3000 node exploit/poc.js

الخيار 2: نص Bash

root@kitploit:~
./exploit/poc.sh

أو مع عنوان URL مخصص:

root@kitploit:~
TARGET_URL=http://localhost:3000 ./exploit/poc.sh

الخيار 3: أمر curl يدوي

نسخة سطر واحد:

root@kitploit:~
curl -X POST http://localhost:3000/rsc -H "Content-Type: application/json" -d '{"action":"callServerFunction","payload":{"moduleId":"AuthServer","functionName":"validateLogin","args":["hacker","hacked123"]}}'

نسخة متعددة الأسطر (للوضوح):

root@kitploit:~
curl -X POST http://localhost:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{"action":"callServerFunction","payload":{"moduleId":"AuthServer","functionName":"validateLogin","args":["hacker","hacked123"]}}'

ملاحظة: يتوفر أيضًا أمر جاهز للنسخ واللصق بسطر واحد في exploit/curl-oneline.txt

بعد الاستغلال

بعد تشغيل الاستغلال:

  1. ينشئ الاستغلال مستخدمًا جديدًا في data/users.json
  2. يمكنك الآن تسجيل الدخول ببيانات الاعتماد المنشأة حديثًا:
    • اسم المستخدم: hacker
    • كلمة المرور: hacked123
  3. يوضح هذا كيفية قدرة الثغرة على تجاوز المصادقة

التفاصيل التقنية

الثغرة (CVE-2025-55182)

توجد الثغرة في React Server Components 19.1.1، وتحديدًا في:

  • المكوّن: react-server-dom-webpack
  • الإصدار: 19.1.1 (قابل للاستغلال)
  • المشكلة: إزالة تسلسل غير آمنة في بروتوكول RSC Flight
  • التأثير: تنفيذ التعليمات البرمجية عن بُعد (RCE)
  • CVSS: حرجة

تنفيذ الخادم

ينفذ الخادم (server.js) ما يلي:

  • خادم HTTP بإطار Express.js
  • نقطة نهاية بروتوكول RSC Flight (/rsc)
  • تنفيذ دوال الخادم (نقطة نهاية قابلة للاستغلال)
  • إدارة الجلسات
  • تقديم الملفات الثابتة

نظام المصادقة

  • مكوّن تسجيل الدخول: نموذج من جانب العميل لاسم المستخدم/كلمة المرور
  • مكوّن خادم المصادقة: منطق مصادقة من جانب الخادم
  • تخزين المستخدمين: ملف JSON (data/users.json) يخزن بيانات الاعتماد
  • المسارات المحمية: تتطلب لوحة المعلومات مصادقة

بروتوكول RSC Flight

تقبل نقطة نهاية بروتوكول RSC Flight ما يلي:

  • action: "callServerFunction": تنفيذ دوال الخادم
  • action: "renderRSC": عرض مكوّنات خادم React

تكمن الثغرة في كيفية إزالة تسلسل استدعاءات دوال الخادم وتنفيذها.

اعتبارات أمنية

⚠️ تحذيرات حرجة

  1. بيئة معزولة: شغّل فقط في بيئات مضبوطة ومعزولة
  2. عدم الاستخدام في الإنتاج: لا تنشر أبدًا كودًا قابلًا للاستغلال في بيئة الإنتاج
  3. عزل الشبكة: لا تعرض لشبكات غير موثوقة
  4. غرض تعليمي: للبحث الأمني والتعليم فقط
  5. الامتثال القانوني: تأكد من الحصول على التصريح المناسب قبل الاختبار

أفضل الممارسات

  • استخدم جهازًا افتراضيًا أو حاوية مخصصة للاختبار
  • عطّل الوصول إلى الشبكة باستثناء localhost
  • لا تخزن بيانات حساسة في بيئة الاختبار
  • نظّف بيانات الاختبار بعد العرض التوضيحي
  • اتبع ممارسات الإفصاح المسؤول

التبعيات

  • React: 19.1.1 (إصدار قابل للاستغلال)
  • react-server-dom-webpack: 19.1.1 (حزمة قابلة للاستغلال)
  • Express.js: ^4.18.2
  • express-session: ^1.17.3
  • Node.js: 18+

استكشاف الأخطاء وإصلاحها

الخادم لا يعمل

  • تحقق من أن المنفذ 3000 غير مستخدم بالفعل
  • تحقق من أن إصدار Node.js هو 18 أو أحدث
  • تأكد من تثبيت جميع التبعيات (npm install)

الاستغلال لا يعمل

  • تحقق من أن الخادم قيد التشغيل
  • تحقق من أن نقطة نهاية RSC قابلة للوصول
  • راجع سجلات الخادم بحثًا عن الأخطاء
  • تأكد من أن سكربت الاستغلال لديه الأذونات المناسبة

مشاكل Docker

  • تأكد من أن Docker قيد التشغيل
  • تحقق من توافق إصدار Docker Compose
  • تحقق من توفر المنفذ 3000
  • راجع سجلات Docker: docker-compose logs

المراجع

  • CVE-2025-55182: ثغرة React2Shell
  • توثيق React Server Components
  • مواصفات بروتوكول RSC Flight

الترخيص

رخصة MIT - لأغراض تعليمية فقط

إخلاء المسؤولية

يتم توفير هذا البرنامج لأغراض تعليمية وأبحاث أمنية فقط. المؤلفون والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. استخدمه على مسؤوليتك الخاصة وتأكد من الامتثال لجميع القوانين واللوائح المعمول بها.

تنزيل الأداة