Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PoC_CVE-2025-55182 — استغلال لإثبات المفهوم لـ CVE-2025-55182 (React2Shell)، وهو ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في مكونات خادم React. يوضح إلغاء التسلسل غير الآمن في بروتوكول Flight للاختبار الأمني المصرح به والتعليم. | Kitploit
أدوات/GitHubGitHub/ryanhafid/poc_cve-2025-55182
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليم
GitHubryanhafid/poc_cve-2025-55182

PoC_CVE-2025-55182

استغلال لإثبات المفهوم لـ CVE-2025-55182 (React2Shell)، وهو ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في مكونات خادم React. يوضح إلغاء التسلسل غير الآمن في بروتوكول Flight للاختبار الأمني المصرح به والتعليم.

عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة استغلال Next.js React2Shell (CVE-2025-55182)

أداة إثبات مفهوم لإظهار ثغرة React2Shell الحرجة (CVE-2025-55182 / CVE-2025-66478) على بيئات اختبار محلية مصرح بها فقط.

⚠️ تحذير حرج: استغلال نشط

هذه الثغرة (CVSS 10.0) يتم استغلالها بنشاط من قبل جهات تهديد متطورة. أفادت استخبارات التهديدات من أمازون أن عدة مجموعات ترعاها دولة مرتبطة بالصين، بما في ذلك Earth Lamia وJackpot Panda، بدأت في تسليح الاستغلالات العامة في غضون ساعات من الإفصاح. أضافتها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إلى كتالوج الثغرات المستغلة المعروفة (KEV).

  • للاستخدام القانوني فقط: استخدم حصريًا ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.
  • مطلوب تصحيح فوري: إذا كنت عرضة للخطر، يجب عليك التحديث فورًا. التصحيح هو الحل الوحيد القطعي للتخفيف.
  • لا ضمان: هذه الأداة لأغراض تعليمية وتقييم أمني مصرح به فقط.

📄 نظرة عامة على الثغرة

CVE-2025-55182 (React2Shell) هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في بروتوكول "Flight" لمكونات خادم React (RSC). تم تعيين معرف منفصل، CVE-2025-66478، لـ Next.js ولكن تم رفضه لاحقًا باعتباره مكررًا لـ CVE-2025-55182، حيث يشتركان في نفس السبب الجذري.

  • السبب الجذري: إلغاء تسلسل غير آمن في حزمة جانب الخادم لـ React. يفشل منطق فك تشفير بروتوكول Flight في التحقق بشكل صحيح من الأحمال الضارة التي يتحكم فيها المهاجم، مما يسمح بتلوث النموذج الأولي والتأثير على مسارات التنفيذ على جانب الخادم.
  • ناقل الهجوم: غير مصادق. يمكن للمهاجمين تفعيل الاستغلال عن طريق إرسال طلب HTTP POST واحد مصمم خصيصًا إلى نقطة نهاية الخادم.
  • الموثوقية: أظهر الاختبار أن الاستغلال يحقق موثوقية تقترب من 100% ضد التكوينات الافتراضية الضعيفة.
  • النطاق: يكون التطبيق عرضة للخطر إذا كان يدعم مكونات خادم React (RSC)، حتى لو لم ينفذ وظائف الخادم بشكل صريح.

📖 الاستخدام

الصيغة الأساسية

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

أمثلة

root@kitploit:~
# استهداف عنوان URL محدد
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 البرامج المتأثرة والإصدارات المُصححة

تنشأ الثغرة في حزم React محددة، مما يؤثر على أي إطار عمل يدمجها.

غير متأثر: Next.js 13.x، وإصدارات Next.js 14.x المستقرة، وتطبيقات Pages Router، وبيئة تشغيل Edge غير متأثرة.

🔬 التفاصيل الفنية والاستغلال

الخلل في بروتوكول Flight

يقوم بروتوكول RSC Flight بتسلسل البيانات للتواصل بين العميل والخادم. تكمن الثغرة في منطق إلغاء التسلسل على الخادم، والذي يقوم بتوسيع خصائص الكائن من الحمولة الواردة دون التحقق الكافي. هذا يسمح للمهاجم بحقن مفاتيح ضارة (مثل __proto__ أو constructor) في الطلب، مما يؤدي إلى تلوث النموذج الأولي.

بمجرد تلوث سلسلة النموذج الأولي، يتبع الخادم مسارات تنفيذ متأثرة بالمهاجم. يمكن دمج هذا لتنفيذ كود JavaScript عشوائي بامتيازات الخادم، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد كامل (RCE).

النشاط بعد الاستغلال

لاحظ باحثو الأمن استغلالات ناجحة أدت إلى:

  • جمع بيانات الاعتماد: محاولات لتحديد واستخراج بيانات اعتماد السحابة (على سبيل المثال، من .aws/credentials).
  • تعدين العملات الرقمية: نشر عمال المناجم مثل XMRig.
  • نشر البرامج الضارة: تثبيت أطر عمل مثل إطار عمل Sliver C2.

🛡️ التخفيف والاستجابة

1. التصحيح الفوري (الحل الأساسي)

التصحيح إلزامي وهو الطريقة الوحيدة للقضاء التام على الثغرة. لا يوجد إعداد تكوين لتعطيل مسار الكود الضعيف.

root@kitploit:~
# لمستخدمي Next.js، قم بالترقية إلى أحدث إصدار مُصحح في خط الإصدار الخاص بك.
# مثال: إذا كنت تستخدم Next.js 15.5.x:
npm install [email protected]

# تأكد أيضًا من تحديث تبعيات React:
npm install react@latest react-dom@latest

تحقق من أن ملفات package-lock.json أو yarn.lock الخاصة بك تعكس إصدارات حزمة react-server-dom-* المصححة (19.0.1 أو 19.1.2 أو 19.2.1).

2. حماية مؤقتة (قواعد جدار الحماية لتطبيقات الويب)

أثناء التصحيح، قم بنشر قواعد جدار الحماية لتطبيقات الويب (WAF) لحظر محاولات الاستغلال:

  • AWS WAF: مجموعة القواعد المُدارة AWSManagedRulesKnownBadInputsRuleSet (الإصدار 1.24+) تتضمن قواعد لـ CVE هذا.
  • Google Cloud Armor: قاعدة cve-canary مهيأة مسبقًا متاحة.
  • Palo Alto Networks: توقيعات متاحة لمنتجات مثل Snort.

ملاحظة: قواعد WAF هي تخفيف مؤقت غير كامل. إنها لا تحل محل الحاجة إلى التصحيح.

3. مؤشرات الاختراق (IOCs)

راجع السجلات بحثًا عن هذه العلامات لمحاولات الاستغلال:

  • الشبكة: طلبات POST مع رؤوس next-action أو rsc-action-id. نصوص الطلب تحتوي على أنماط مثل $@ أو "status":"resolved_model".
  • المضيف: تنفيذ غير متوقع للأوامر (whoami، id، uname)، قراءة /etc/passwd، أو كتابة ملفات إلى /tmp/ (على سبيل المثال، pwned.txt) بواسطة عمليات Node.js.

⚖️ قانوني، أخلاقيات والإفصاح المسؤول

توضح هذه الأداة ثغرة ذات درجة CVSS 10.0 (أقصى خطورة) التي يتم استغلالها بنشاط من قبل جهات ترعاها دولة.

  • التصريح مطلوب: يجب أن يقتصر الاختبار على البيئات التي تملكها وتتحكم فيها (على سبيل المثال، المضيف المحلي، المختبرات المعزولة). الاختبار غير المصرح به غير قانوني.
  • الإفصاح المسؤول: إذا اكتشفت نظامًا تابعًا لجهة ثالثة عرضة للخطر، فلا تستغله. قم بتوثيق النتائج التي توصلت إليها والإفصاح عنها بشكل مسؤول لمالك النظام.
  • الغرض: هذه الأداة مخصصة للتعليم واختبار الاختراق المصرح به ولمساعدة المتخصصين في الأمن على فهم التهديد لتحديد أولويات التصحيح.

🔗 المراجع والإسناد

  • تنبيه Next.js الرسمي (CVE-2025-66478)
  • إدخال NVD لـ CVE-2025-55182
  • الاكتشاف: Lachlan Davidson، الذي اكتشف وأفصح عن الثغرة بشكل مسؤول.
  • استخبارات التهديدات: AWS وWiz وغيرها من الفرق التي تتبع الاستغلال في البرية.

تذكر: توضح هذه الأداة سبب كون التصحيح عاجلاً. استخدم هذه المعرفة لتحسين الأمان وحماية الأنظمة، وليس لاختراقها. تأكد من تحديث جميع تبعياتك إلى الإصدارات المُصححة المذكورة أعلاه.

تنزيل الأداة
المكونالإصدارات المتأثرةالإصدارات المُصححةملاحظات
حزم React
(react-server-dom-webpack، -parcel، -turbopack)
19.0.0، 19.1.0، 19.1.1، 19.2.019.0.1، 19.1.2، 19.2.1مصدر الخلل في المنبع.
Next.js (موجه التطبيق)15.x، 16.x،
14.3.0-canary.77 والإصدارات الأحدث
15.0.5، 15.1.9، 15.2.6، 15.3.6، 15.4.8، 15.5.7، 16.0.7الإطار الأساسي المتأثر.
أطر عمل أخرىReact Router، Waku، RedwoodJS، Parcel (@parcel/rsc)، إضافة Vite RSCالتحديث إلى إصدارات تستخدم حزم React المصححة (>19.0.1، 19.1.2، 19.2.1).عرضة للخطر إذا كانت تستخدم حزم React المتأثرة.