Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/pkrasulia/cve-2025-55182-nextjs-rce-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمتطوير الحمولاتمختبرات وتدريب عملي
GitHubpkrasulia/cve-2025-55182-nextjs-rce-poc

CVE-2025-55182-NextJS-RCE-PoC

إثبات المفهوم (PoC) العامل لـ CVE-2025-55182 (React2Shell) - تنفيذ تعليمات برمجية عن بعد غير مصادق عليه في Next.js 15.0.0 عبر مكونات خادم React

عرض المستودع
413منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بيئة إعادة إنتاج CVE-2025-55182 (React2Shell)

⚠️ لأغراض تعليمية فقط

تم إنشاء هذا المستودع بدقة للأغراض التعليمية والبحثية. يوضح ثغرة خطيرة في مكونات React Server Components (Next.js) لمساعدة المطورين على فهم المخاطر وأهمية تحديث تبعياتهم.

لا تستخدم هذا الكود في الإنتاج أو ضد أنظمة لا تملكها.

نظرة عامة

يعيد هذا المشروع إنتاج CVE-2025-55182 (المعروف أيضًا باسم "React2Shell")، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على مكونات React Server Components في تطبيقات Next.js.

  • الثغرة: RCE غير مصادق عليه عبر تلوث النموذج الأولي (Prototype Pollution) في محلل RSC.
  • الإصدارات المتأثرة: React < 19.0.0 (تحديدًا الإصدارات التجريبية)، Next.js < 15.0.3 (تحديدًا 15.0.0 في هذا العرض التوضيحي).
  • الآلية: يرسل المهاجم طلب multipart/form-data مُعدًا يستغل منطق إلغاء التسلسل (deserialization) لمكونات React Server Components لتنفيذ كود JavaScript عشوائي على الخادم.

عرض توضيحي لـ CVE-2025-55182 RCE

هيكل المشروع

  • app/page.js: يحتوي على لوحة التحكم التفاعلية للاستغلال (Interactive Exploit Dashboard). يسمح لك هذا المكون من جانب العميل (Client Component) بتشغيل أوامر RCE مباشرة من المتصفح.
  • app/actions.js: يحتوي على إجراء خادم (Server Action) قياسي. تكمن الثغرة في منطق التحليل (parsing) الخاص بالإطار قبل تنفيذ هذا الإجراء.
  • exploit.js: سكريبت Node.js مستقل لعرض الاستغلال برمجيًا.
  • الإعداد والتثبيت

    المتطلبات الأساسية

    • Node.js (الإصدار 18 أو أحدث موصى به)
    • NPM
    • (اختياري) nvm لإدارة الإصدارات

    التثبيت

    1. استنساخ المستودع:

      root@kitploit:~
      git clone https://github.com/pkrasulia/CVE-2025-55182-NextJS-RCE-PoC.git
      cd react-cve-test
      
    2. (اختياري) استخدام إصدار Node.js الصحيح:

      root@kitploit:~
      nvm use
      
    3. تثبيت التبعيات (سيؤدي هذا إلى تثبيت الإصدارات الضعيفة):

      root@kitploit:~
      npm ci --legacy-peer-deps
      # أو
      npm install --force
      
    4. بدء خادم التطوير:

      root@kitploit:~
      npm run dev
      

    يجب أن يبدأ الخادم على http://localhost:3000.

    كيفية إعادة إنتاج RCE

    الطريقة الأولى: لوحة التحكم التفاعلية (موصى بها)

    1. افتح http://localhost:3000 في متصفحك.
    2. سترى صفحة "CVE-2025-55182 Demo".
    3. في لوحة المهاجم (Attacker Panel)، أدخل أمرًا (مثل: whoami، ls -la، أو cat package.json).
    4. انقر على SEND EXPLOIT.
    5. لاحظ مخرجات الأمر في طرفية الهجوم (Attack Terminal) على اليمين.

    الطريقة الثانية: سطر الأوامر (Node.js)

    يمكنك تشغيل سكريبت الاستغلال مباشرة من الطرفية:

    root@kitploit:~
    # الاستخدام الأساسي
    node exploit.js http://localhost:3000 "whoami"
    
    # فتح الآلة الحاسبة (لينكس) - استخدم '&' للتشغيل في الخلفية
    node exploit.js http://localhost:3000 "gnome-calculator &"
    

    التخفيف (Mitigation)

    لإصلاح هذه الثغرة في مشاريعك الخاصة:

    1. تحديث Next.js: الترقية إلى Next.js 15.0.3 أو أحدث.
      root@kitploit:~
      npm install next@latest react@latest react-dom@latest
      
    2. مراجعة التبعيات: تأكد من عدم وجود حزم أخرى تفرض إصدارات قديمة من React/Next.js.

    إخلاء مسؤولية

    المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات. هذا المشروع مخصص لمساعدة باحثي الأمن والمطورين على تحسين أمان تطبيقاتهم.

    تنزيل الأداة