
أداة استغلال RCE في Next.js RSC (CVE-2025-55182)
CVE-2025-55182 عبارة عن ثغرة عالية الخطورة في سلسلة معالجة مكونات الخادم (RSC) في Next.js، حيث يمكن للمهاجم من خلال إنشاء طلبات multipart/form-data خاصة وكتل استجابة RSC مزيفة، دفع الخادم لتنفيذ كود JavaScript عشوائي، وفي النهاية تحقيق تنفيذ أوامر عن بُعد عبر process.mainModule.require('child_process').
يغلف هذا المشروع سلسلة استغلال الثغرة في أداة سطح مكتب رسومية، مما يقلل من تكلفة التحقق للباحثين الأمنيين في بيئات الاختبار المصرح بها، ويتضمن:
git clone <repo-url> Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
wails build
توجد مخرجات البناء في build/bin/:
NextjsExploitTool.appNextjsExploitTool.exeNextjsExploitTool# Windows(从 macOS/Linux 交叉编译)
GOOS=windows wails build
# Linux(从 macOS 交叉编译,需要 mingw-w64)
GOOS=linux wails build
قبل البناء المتقاطع يجب إعداد سلسلة أدوات C للمنصة المقابلة، راجع وثائق Wails.

https://github.com/pyroxenites/Nextjs_RCE_Exploit_Tool
هذا المشروع مخصص فقط لـالاختبارات الأمنية المصرح بها والبحث الأمني والعرض التعليمي. يجب على المستخدمين الالتزام بالقوانين واللوائح المحلية، والتأكد من الحصول على تفويض كتابي صريح من مالك النظام المستهدف.
باستخدام هذه الأداة فإنك تقر بأنك قد قرأت ووافقت على الشروط أعلاه. إذا لم تكن متأكدًا من قانونية تصرفك، فلا تستخدمها.
هذا المشروع مخصص لأغراض البحث والاختبار المصرح به فقط.