Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-PoC — React2Shell (CVE-2025-66478): إثبات مفهوم بلغة بايثون لثغرة تنفيذ تعليمات برمجية عن بعد (RCE) حرجة في مكونات خادم Next.js. يتضمن واجهة سطر أوامر تفاعلية (CLI)، وحقن حمولة مخصصة، وتنسيق مخرجات أنظف. لأغراض البحث التعليمي فقط. | Kitploit
أدوات/GitHubGitHub/ravindurathnayaka/cve-2025-55182-poc
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubravindurathnayaka/cve-2025-55182-poc

CVE-2025-55182-PoC

React2Shell (CVE-2025-66478): إثبات مفهوم بلغة بايثون لثغرة تنفيذ تعليمات برمجية عن بعد (RCE) حرجة في مكونات خادم Next.js. يتضمن واجهة سطر أوامر تفاعلية (CLI)، وحقن حمولة مخصصة، وتنسيق مخرجات أنظف. لأغراض البحث التعليمي فقط.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
42منذ 8 أشهرلم تتم المراجعة بعد

⚡ إثبات المفهوم لاستغلال React2Shell (CVE-2025-66478)

تنفيذ تعليمات برمجية عن بُعد (RCE) في Next.js عبر تلوث النموذج الأولي في مكونات الخادم

Python Exploit Type CVE


🕵️‍♂️ نظرة عامة

يحتوي هذا المستودع على إثبات المفهوم (PoC) لـ CVE-2025-66478 (المشار إليه أيضًا باسم CVE-2025-55182 في بعض السياقات)، وهو ثغرة أمنية حرجة تؤثر على تطبيقات Next.js التي تستخدم إصدارات محددة من مكونات خادم React (RSC).

من خلال التلاعب بعملية التسلسل (serialization) لمكونات RSC، يمكن لمهاجم غير مصادق عليه حقن حمولة ضارة عبر تلوث النموذج الأولي (__proto__:then). يمكن أن يؤدي ذلك إلى تنفيذ أوامر نظام عشوائية على الخادم من خلال child_process.execSync.

تم التطوير بواسطة: ArkhamKnight47


🚀 الميزات

  • واجهة سطر أوامر تفاعلية — مطالبات بسيطة لعنوان URL المستهدف والأمر.
  • حقن الحمولة — يقوم تلقائيًا ببناء الحمولة المطلوبة بصيغة multipart/form-data.
  • تنظيف ذكي للمخرجات — يحلل استجابات JSON الأولية ويعرض فقط المخرجات النظيفة للأمر (على سبيل المثال، يزيل 1:E{"digest":...}).
  • موضوع مصفوفة — جمالية خضراء على خلفية سوداء مع لافتة فنية ASCII.
  • متعدد المنصات — يتعامل مع اختلافات الأسطر الجديدة (\n مقابل \r\n) للحصول على مخرجات نظيفة على أنظمة Windows و Linux المستهدفة.

🛠️ التثبيت والاستخدام

المتطلبات الأساسية

  • بايثون 3.x
  • مكتبة requests

الإعداد

root@kitploit:~
# استنساخ المستودع
git clone https://github.com/RavinduRathnayaka/CVE-2025-55182-PoC.git
cd CVE-2025-55182-PoC

# تثبيت التبعيات
pip install requests

تشغيل الاستغلال

root@kitploit:~
python CVE-2025-66478.py

سيُطلب منك:

  • عنوان URL المستهدف — مثل http://localhost:3000
  • الأمر — مثل id, whoami, cat /etc/passwd

📌 مثال على المخرجات

root@kitploit:~
[?] TARGET URL > http://192.168.1.5:3000
[?] COMMAND    > cat /etc/passwd

[*] EXECUTING EXPLOIT...
[+] PAYLOAD SUCCESSFUL. OUTPUT BELOW:
============================================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
nextjs:x:1001:65533::/home/nextjs:/sbin/nologin
============================================================

⚠️ إخلاء المسؤولية

تم توفير هذه الأداة لأغراض تعليمية وبحثية أمنية فقط.

لا يتحمل المؤلف (ArkhamKnight47) أي مسؤولية عن إساءة استخدام هذا الرمز. اختبار هذا الاستغلال ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها غير قانوني وغير أخلاقي.

  • ❌ لا تستخدم ضد أنظمة الإنتاج دون إذن
  • ✅ استخدم للتحقق من الثغرات في تطبيقاتك الخاصة
  • ✅ استخدم للتعرف على مخاطر تسلسل RSC وتلوث النموذج الأولي

استخدم بمسؤولية. تعلم بأخلاقية. قم بتأمين مجموعتك التقنية.

تنزيل الأداة