Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RSC-Scanner-POC — ماسح CVE-2025-55183 | Kitploit
أدوات/GitHubGitHub/omaidnebari/rsc-scanner-poc
الاستطلاعماسحات الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

ماسح CVE-2025-55183

عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح كشف كود المصدر في Next.js RSC

ماسح أمني لكشف ثغرة CVE-2025-55183 - ثغرة كشف كود المصدر في مكونات خادم React (RSC) في Next.js.

الوصف

يكتشف هذا الماسح كشف كود المصدر في مكونات خادم React (RSC) في Next.js. قد يؤدي طلب HTTP خبيث يُرسل إلى دالة خادم (Server Function) معرضة للخطر إلى إرجاع كود المصدر لأي دالة خادم بشكل غير آمن عندما يتم تحويل الوسيطة إلى سلسلة نصية.

الميزات

  • 🔍 فحص آلي: يفحص عناوين URL مفردة أو قوائم مضيفات مجمعة
  • ⚡ فحص متزامن: فحص متعدد الخيوط لنتائج أسرع
  • 🔄 منطق إعادة المحاولة: إعادة محاولة تلقائية مع تراجع أسي للفشل المؤقت
  • 📊 صيغ إخراج متعددة: صيغ إخراج نصية وJSON وCSV
  • 🚦 تحديد المعدل: تحديد معدل قابل للتهيئة لتجنب إرباك الأهداف
  • 📈 مؤشرات التقدم: أشرطة تقدم مرئية للفحوصات الطويلة
  • 🎭 تدوير وكيل المستخدم: تدوير عشوائي لوكيل المستخدم لتجنب الاكتشاف
  • 🔇 أوضاع الإسهاب: مستويات إسهاب متعددة لتصحيح الأخطاء

التثبيت

المتطلبات الأساسية

  • Python 3.7 أو أحدث

تثبيت التبعيات

root@kitploit:~
pip install -r requirements.txt

أو التثبيت يدويًا:

root@kitploit:~
pip install requests urllib3 tqdm

الاستخدام

الاستخدام الأساسي

root@kitploit:~
# Scan a single URL
python3 scanner.py https://example.com

# Scan from a file with host list
python3 scanner.py hosts.txt

صيغة قائمة المضيفات

أنشئ ملفًا نصيًا يحتوي على مضيف واحد في كل سطر. سيستخرج الماسح اسم المضيف من العمود الأول (يدعم الإدخال المفصول بعلامات تبويب أو مسافات):

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

تُعتبر الأسطر التي تبدأ بـ # تعليقات ويتم تجاهلها.

خيارات سطر الأوامر

root@kitploit:~
positional arguments:
  input                 Target URL or file containing list of hosts

optional arguments:
  -h, --help           Show help message and exit
  -t TIMEOUT, --timeout TIMEOUT
                       Request timeout in seconds (default: 10)
  -o OUTPUT, --output OUTPUT
                       Output file for results
  --format {text,json,csv}
                       Output format (default: text)
  --threads THREADS    Number of concurrent threads (default: 1)
  --delay DELAY        Delay between requests in seconds (default: 0.5)
  --rate-limit RATE_LIMIT
                       Requests per second per host (0 to disable, default: 10.0)
  --retries RETRIES    Number of retries for failed requests (default: 3)
  -v, --verbose        Increase verbosity (-v, -vv, -vvv)
  -q, --quiet          Suppress non-essential output

أمثلة

الفحص المتزامن

root@kitploit:~
# Scan with 10 concurrent threads
python3 scanner.py hosts.txt --threads 10

إخراج JSON

root@kitploit:~
# Output results in JSON format
python3 scanner.py hosts.txt --format json -o results.json

إخراج CSV

root@kitploit:~
# Output results in CSV format
python3 scanner.py hosts.txt --format csv -o results.csv

تحديد المعدل

root@kitploit:~
# Set delay between requests and rate limit
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

وضع الإسهاب

root@kitploit:~
# Enable verbose output for debugging
python3 scanner.py hosts.txt -vv

الوضع الصامت

root@kitploit:~
# Suppress non-essential output
python3 scanner.py hosts.txt --quiet -o results.json

صيغ الإخراج

الصيغة النصية (الافتراضية)

إخراج نصي قابل للقراءة البشرية مع ملخص الفحص والنتائج التفصيلية:

root@kitploit:~
============================================================
SCAN SUMMARY
============================================================
Total hosts scanned: 5
Vulnerable hosts: 2
Safe hosts: 3
============================================================

[!] https://example.com - VULNERABLE
    Found 3 leaked source code(s)

[+] https://example2.com - Not vulnerable

صيغة JSON

إخراج JSON منظم مع تفاصيل الفحص الكاملة:

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

صيغة CSV

قيم مفصولة بفواصل لسهولة الاستيراد إلى جداول البيانات:

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

كيف يعمل

ينفذ الماسح عملية من ثلاث خطوات:

  1. اكتشاف الأجزاء (Chunks): يجلب صفحة الهدف ويستخرج مسارات ملفات أجزاء JavaScript من مراجع /_next/static/chunks/
  2. استخراج معرّفات الإجراءات (Action IDs): ينزّل ملفات الأجزاء ويستخرج معرّفات إجراءات الخادم (سلاسل سداسية عشرية من 40 إلى 42 حرفًا)
  3. الاستغلال: يرسل طلبات خبيثة مع حمولة $F1 إلى كل معرّف إجراء لتحفيز كشف كود المصدر

رموز الخروج

  • 0: لم يتم العثور على مضيفات معرضة للخطر
  • 1: تم العثور على مضيف واحد أو أكثر معرض للخطر

اعتبارات أمنية

  • الاختبار المصرح به فقط: استخدم هذه الأداة فقط على الأنظمة التي تمتلكها أو لديك إذن كتابي صريح لاختبارها
  • تحديد المعدل: استخدم تحديد معدل مناسب لتجنب إرباك خوادم الأهداف
  • الاستخدام الأخلاقي: هذه الأداة مخصصة لأبحاث الأمن واختبارات الاختراق المصرح بها فقط

استكشاف الأخطاء وإصلاحها

أخطاء الاتصال

إذا واجهت أخطاء اتصال:

  • تحقق من اتصالك بالإنترنت
  • تأكد من إمكانية الوصول إلى عناوين URL المستهدفة
  • زيادة المهلة: --timeout 30
  • تفعيل وضع الإسهاب: -vv لرؤية رسائل الخطأ التفصيلية

مشكلات تحديد المعدل

إذا كانت الأهداف تحظر الطلبات:

  • زيادة التأخير: --delay 2.0
  • خفض حد المعدل: --rate-limit 2.0
  • استخدام خيوط أقل: --threads 1

تبعيات مفقودة

إذا رأيت أخطاء استيراد:

root@kitploit:~
pip install -r requirements.txt

ملاحظة: tqdm اختياري - سيعمل الماسح بدونه لكنه لن يعرض أشرطة التقدم.

الترخيص

هذه الأداة مقدمة للأغراض التعليمية واختبارات الأمن المصرح بها فقط.

إخلاء المسؤولية

صُممت هذه الأداة لأبحاث الأمن واختبارات الاختراق المصرح بها. الاستخدام غير المصرح به ضد الأنظمة التي لا تمتلكها أو ليس لديك إذن لاختبارها غير قانوني وغير أخلاقي. المؤلفون غير مسؤولين عن أي إساءة استخدام لهذه الأداة.

المراجع

  • CVE-2025-55183: ثغرة كشف كود المصدر في Next.js RSC
  • توثيق Next.js
تنزيل الأداة