Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-66478-Exploit-Poc — استغلال إثبات مفهوم لـ Next.js CVE-2025-66478، يوضح تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء التسلسل غير الآمن وتلوث النموذج الأولي في Server Actions. يتضمن تطبيقًا معرضًا للخطر وسكربت استغلال بلغة Python لأغراض البحث الأمني. | Kitploit
أدوات/GitHubGitHub/namest504/cve-2025-66478-exploit-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubnamest504/cve-2025-66478-exploit-poc

CVE-2025-66478-Exploit-Poc

استغلال إثبات مفهوم لـ Next.js CVE-2025-66478، يوضح تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء التسلسل غير الآمن وتلوث النموذج الأولي في Server Actions. يتضمن تطبيقًا معرضًا للخطر وسكربت استغلال بلغة Python لأغراض البحث الأمني.

عرض المستودع
312منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إثبات المفهوم (PoC) لثغرة Next.js CVE-2025-66478

English | 한국어

يحتوي هذا المستودع على إثبات مفهوم (PoC) لإعادة إنتاج ثغرة Next.js CVE-2025-66478 والبحث فيها. يتكون من تطبيق Next.js معرّض للثغرة وسكربت استغلال مكتوب بلغة Python لاختبار الثغرة.

ما هي ثغرة CVE-2025-66478؟

هذه ثغرة تنفيذ كود برمجي عن بُعد (Remote Code Execution - RCE) تحدث أثناء معالجة Server Actions في Next.js.

أبرز النقاط:

  • السبب الجذري: إلغاء تسلسل غير آمن (Insecure Deserialization) داخل بروتوكول RSC (React Server Components) Flight.
  • ناقل الهجوم: تلويث النموذج الأولي (Prototype Pollution) عبر خاصية __proto__.

ملخص الثغرة

العنصرالوصف
معرّف CVECVE-2025-66478
النوعتنفيذ كود برمجي عن بُعد (RCE)
السبب الجذريإلغاء تسلسل غير آمن في بروتوكول RSC Flight
الخطورة (CVSS)10.0 (حرجة)
التأثيرتنفيذ أوامر نظام عشوائية على الخادم

آلية الهجوم (تفاصيل تقنية)

  1. نقل الحمولة (Payload): يقوم المهاجم بصياغة حمولة باستخدام تنسيق تسلسل React Flight، محقنًا خصائص مثل __proto__.
  2. إلغاء التسلسل غير الآمن والتلويث: يلغي الخادم تسلسل الحمولة دون تحقق مناسب، مما يؤدي إلى تلويث Object.prototype.
  3. أداة Thenable: يؤدي التلويث إلى حقن خاصية then في جميع الكائنات. يخطئ منطق Next.js في تحديد هذه الكائنات على أنها وعود (Promises/Thenables).
  4. تنفيذ RCE: عندما يحاول الخادم await هذا «الوعد المزوّر»، يتم تنفيذ كود JavaScript الخبيث المحقون في طريقة then (مثل child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker
    participant Server as Next.js Server
    
    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON Parsing Pollutes Object.prototype
    
    Server->>Server: Application Logic encounters an Object
    
    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" Check Gadget
    Server->>Server: Checks: typeof obj.then === 'function'?
    Server-->>Server: YES (due to pollution)
    end
    
    Server->>Server: Await/Execute malicious .then()
    Note right of Server: Malicious JS Code Runs (RCE)
    
    Server-->>Attacker: Response (Action Redirect / Error info)

وبالتالي، عندما يعالج الخادم هذا الوعد المتلاعب به، فإنه ينفّذ كود JavaScript الذي حقنه المهاجم، مما قد يؤدي إلى تنفيذ أوامر على النظام. الملف main.py المرفق هو كود مثال يعيد إنتاج سيناريو الهجوم هذا.

الإصدارات المتأثرة

تؤثر هذه الثغرة على تطبيقات Next.js التي تستخدم App Router.

  • متأثرة:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 وما بعده (إصدارات Canary)
  • غير متأثرة:
    • Next.js 13.x
    • إصدارات Next.js 14.x المستقرة (Stable)
    • التطبيقات التي تستخدم Pages Router فقط
    • Edge Runtime

الإصدارات المُصحَّحة:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (لمستخدمي PPR)

المراجع

  • التنبيه الأمني لـ Next.js
  • NVD - CVE-2025-66478

هيكل الملفات

  • next.js/: كود مثال لتطبيق ويب Next.js معرّض للثغرة.
  • exploit/: سكربت تنفيذ الاستغلال المكتوب بلغة Python (main.py).

المتطلبات الأساسية

  • Node.js: يُنصح باستخدام الإصدار v18 أو أحدث.
  • Python: يُنصح باستخدام الإصدار v3.8 أو أحدث.

1. تشغيل تطبيق Next.js

أولًا، تحتاج إلى تشغيل خادم Next.js المستهدف.

  1. انتقل إلى مجلد next.js:

    root@kitploit:~
    cd next.js
    
  2. ثبّت التبعيات:

    root@kitploit:~
    npm install
    # You can also use yarn or pnpm.
    
  3. شغّل خادم التطوير:

    root@kitploit:~
    npm run dev
    

    تحقق من إمكانية الوصول إلى http://localhost:3000 عبر متصفحك.

2. تشغيل سكربت الاستغلال بلغة Python

يمكنك الآن اختبار الثغرة باستخدام سكربت Python.

  1. انتقل إلى مجلد exploit من جذر المشروع:

    root@kitploit:~
    cd exploit
    
  2. (اختياري) يُنصح باستخدام بيئة افتراضية:

    root@kitploit:~
    python3 -m venv venv
    source venv/bin/activate  # For Windows: venv\Scripts\activate
    
  3. ثبّت المكتبات اللازمة: مكتبة requests مطلوبة.

    root@kitploit:~
    pip install requests
    
  4. شغّل السكربت:

    root@kitploit:~
    python main.py
    

    بشكل افتراضي، يستهدف العنوان المحلي (http://localhost:3000). لاختبار عنوان مختلف، استخدم خيار --url:

    root@kitploit:~
    python main.py --url http://target-ip:3000
    

إخلاء المسؤولية

هذا الكود مُقدَّم لأغراض البحث الأمني والتعليم فقط. استخدام هذه الأداة ضد الأنظمة أو الشبكات دون إذن مسبق غير قانوني، والمستخدم وحده يتحمل المسؤولية عن أي مشاكل تنشأ عن هذا الاستخدام.

تنزيل الأداة