Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shell-CVE-2025-55182-full-rce-script — ثغرة أمنية في React2Shell (CVE-2025-55182 / CVE-2025-66478) | Kitploit
أدوات/GitHubGitHub/pax-k/react2shell-cve-2025-55182-full-rce-script
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمرأداة الوصول عن بعد
GitHubpax-k/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

ثغرة أمنية في React2Shell (CVE-2025-55182 / CVE-2025-66478)

عرض المستودع
642منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة استغلال Next.js React2Shell (CVE-2025-55182)

أداة إثبات مفهوم (PoC) لعرض الثغرة الحرجة React2Shell (CVE-2025-55182 / CVE-2025-66478) على بيئات الاختبار المحلية المصرَّح بها فقط.

⚠️ تحذير حرج: استغلال نشط

تُستغل هذه الثغرة (درجة 10.0 على مقياس CVSS) بنشاط من قبل جهات تهديد متطورة. تشير تقارير الاستخبارات التهديدية من أمازون إلى أن مجموعات متعددة ترعاها دول ومرتبطة بالصين، بما فيها Earth Lamia وJackpot Panda، بدأت في تسليح الاستغلالات العامة خلال ساعات من الإفصاح عنها. وقد أضافت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) هذه الثغرة إلى كتالوج الثغرات المستغلة المعروفة (KEV) لديها.

  • للاستخدام القانوني فقط: استخدم الأداة حصريًا ضد الأنظمة التي تملكها أو لديك تفويض كتابي صريح لاختبارها.
  • مطلوب التحديث فورًا: إذا كان نظامك عرضة للثغرة، فيجب عليك التحديث فورًا. التحديث هو الإجراء الدفاعي الوحيد الحاسم.
  • بدون ضمان: هذه الأداة مخصصة للأغراض التعليمية ولتقييم الأمن المصرَّح به فقط.

📄 نظرة عامة على الثغرة

CVE-2025-55182 (React2Shell) هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في بروتوكول "Flight" الخاص بمكونات خادم React (React Server Components - RSC). تم تخصيص معرّف منفصل، CVE-2025-66478، لـ Next.js إلا أنه رُفض لاحقًا باعتباره مكررًا لـ CVE-2025-55182، حيث يشتركان في السبب الجذري نفسه.

  • السبب الجذري: إلغاء تسلسل غير آمن في حزمة React من جهة الخادم. يفشل منطق فك الترميز في بروتوكول Flight في التحقق بشكل صحيح من الحمولات التي يتحكم بها المهاجم، مما يسمح بتلوث النماذج الأولية (Prototype Pollution) والتأثير على مسارات التنفيذ من جهة الخادم.
  • ناقل الهجوم: دون مصادقة. يمكن للمهاجمين تشغيل الاستغلال بإرسال طلب HTTP POST واحد مصمم خصيصًا إلى نقطة نهاية على الخادم.
  • الموثوقية: أظهرت الاختبارات أن نجاح الاستغلال يبلغ موثوقية تقارب 100% ضد التكوينات الافتراضية المعرضة للثغرة.
  • النطاق: يكون التطبيق عرضة للثغرة إذا كان يدعم مكونات خادم React (RSC)، حتى لو لم يطبّق دوال الخادم (Server Functions) بشكل صريح.
  • 📖 الاستخدام

    الصيغة الأساسية

    root@kitploit:~
    chmod +x pwn-nextjs.sh
    ./pwn-nextjs.sh [TARGET_URL] [COMMAND]
    

    أمثلة

    root@kitploit:~
    # Target specific URL
    ./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
    root
    

    🎯 البرمجيات المتأثرة والإصدارات المصححة

    تنشأ الثغرة من حزم React محددة، وتؤثر على أي إطار عمل يضمّنها.

    المكوّنالإصدارات المتأثرةالإصدارات المصححةملاحظات
    حزم React
    (react-server-dom-webpack, -parcel, -turbopack)
    19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1مصدر الخلل الأساسي.
    Next.js (App Router)15.x, 16.x,
    14.3.0-canary.77 فما بعد
    15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7إطار العمل الرئيسي المتأثر.
    إطارات عمل أخرىReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC Pluginحدّث إلى الإصدارات التي تستخدم حزم React المصححة (>19.0.1, 19.1.2, 19.2.1).عرضة للثغرة إذا كانت تستخدم حزم React المتأثرة.

    غير المتأثرة: إصدارات Next.js 13.x، والإصدارات المستقرة من Next.js 14.x، وتطبيقات Pages Router، وبيئة تشغيل Edge Runtime غير متأثرة.

    🔬 التفاصيل التقنية والاستغلال

    الخلل في بروتوكول Flight

    يسلسل بروتوكول RSC Flight البيانات للاتصال بين العميل والخادم. تكمن الثغرة في منطق إلغاء التسلسل على الخادم، الذي يوسّع خصائص الكائنات من الحمولة الواردة بطريقة غير آمنة دون تحقق كافٍ. وهذا يسمح للمهاجم بحقن مفاتيح خبيثة (مثل __proto__ أو constructor) في الطلب، مما يؤدي إلى تلوث النماذج الأولية (Prototype Pollution).

    بمجرد تلوث سلسلة النماذج الأولية، يتبع الخادم مسارات تنفيذ متأثرة بالمهاجم. ويمكن ربط ذلك لتنفيذ كود JavaScript عشوائي بصلاحيات الخادم، مما يؤدي إلى تنفيذ كامل للتعليمات البرمجية عن بُعد (RCE).

    النشاط ما بعد الاستغلال

    لاحظ الباحثون الأمنيون استغلالات ناجحة تؤدي إلى:

    • حصاد بيانات الاعتماد: محاولات لتحديد بيانات اعتماد السحابة وسرقتها (مثلًا من .aws/credentials).
    • تعدين العملات الرقمية: نشر برمجيات تعدين مثل XMRig.
    • نشر البرمجيات الخبيثة: تثبيت أطر عمل مثل إطار عمل القيادة والتحكم Sliver C2.

    🛡️ التخفيف والاستجابة

    1. التحديث الفوري (الحل الأساسي)

    التحديث إلزامي وهو الطريقة الوحيدة للقضاء على الثغرة بشكل كامل. لا يوجد إعداد تكوين لتعطيل مسار الكود المعرض للثغرة.

    root@kitploit:~
    # For Next.js users, upgrade to the latest patched version in your release line.
    # Example: If you are on Next.js 15.5.x:
    npm install [email protected]
    
    # Also ensure React dependencies are updated:
    npm install react@latest react-dom@latest
    

    تحقق من أن ملفات package-lock.json أو yarn.lock لديك تعكس إصدارات حزم react-server-dom-* المصححة (19.0.1 أو 19.1.2 أو 19.2.1).

    2. حمايات مؤقتة (قواعد جدار حماية تطبيقات الويب WAF)

    أثناء عملية التحديث، انشر قواعد جدار حماية تطبيقات الويب (WAF) لحظر محاولات الاستغلال:

    • AWS WAF: تتضمن مجموعة القواعد المُدارة AWSManagedRulesKnownBadInputsRuleSet (الإصدار 1.24+) قواعد لهذه الثغرة CVE.
    • Google Cloud Armor: تتوفر قاعدة مُعدّة مسبقًا باسم cve-canary.
    • Palo Alto Networks: تتوفر توقيعات لمنتجات مثل Snort.

    ملاحظة: تعد قواعد WAF إجراءً تخفيفيًا مؤقتًا وغير مكتمل. إنها لا تغني عن الحاجة إلى التحديث.

    3. مؤشرات الاختراق (IOCs)

    راجع السجلات بحثًا عن علامات محاولات الاستغلال التالية:

    • الشبكة: طلبات POST تحتوي على ترويسات next-action أو rsc-action-id. ونصوص طلبات تتضمن أنماطًا مثل $@ أو "status":"resolved_model".
    • المضيف: تنفيذ غير متوقع لأوامر (whoami, id, uname)، أو قراءة ملف /etc/passwd، أو كتابة ملفات إلى /tmp/ (مثلًا pwned.txt) بواسطة عمليات Node.js.

    ⚖️ الجوانب القانونية والأخلاقية والإفصاح المسؤول

    تعرض هذه الأداة ثغرة بدرجة 10.0 على مقياس CVSS (أقصى خطورة) وهي قيد استغلال نشط برعاية دول.

    • التفويض مطلوب: يجب أن يقتصر الاختبار على البيئات التي تملكها وتتحكم بها (مثلًا localhost أو المختبرات المعزولة). الاختبار غير المصرَّح به غير قانوني.
    • الإفصاح المسؤول: إذا اكتشفت نظامًا تابعًا لطرف ثالث عرضة للثغرة، فلا تستغله. وثّق نتائجك وافصح عنها بطريقة مسؤولة لمالك النظام.
    • الغرض: صُممت هذه الأداة للأغراض التعليمية واختبار الاختراق المصرَّح به ولمساعدة المتخصصين في الأمن على فهم التهديد لإعطاء الأولوية للتحديث.

    🔗 المراجع والإشادات

    • إشعار Next.js الرسمي (CVE-2025-66478)
    • إدخال NVD لـ CVE-2025-55182
    • الاكتشاف: Lachlan Davidson، الذي اكتشف الثغرة وأفصح عنها بطريقة مسؤولة.
    • استخبارات التهديدات: فرق AWS وWiz وغيرها التي تتعقب الاستغلال في البيئات الحقيقية.

    تذكر: توضح هذه الأداة لماذا التحديث أمر عاجل. استخدم هذه المعرفة لتحسين الأمن والدفاع عن الأنظمة، وليس لاختراقها. تأكد من تحديث جميع تبعياتك إلى الإصدارات المصححة المذكورة أعلاه.

    تنزيل الأداة