Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-Exploit — نص استغلال محسّن لثغرة CVE-2025-55182 في React Server Components RCE مع بناء يدوي متعدد الأجزاء للكشف الموثوق وتنفيذ الأوامر عبر عمليات نشر Next.js. | Kitploit
أدوات/GitHubGitHub/selectarget/cve-2025-55182-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubselectarget/cve-2025-55182-exploit

CVE-2025-55182-Exploit

نص استغلال محسّن لثغرة CVE-2025-55182 في React Server Components RCE مع بناء يدوي متعدد الأجزاء للكشف الموثوق وتنفيذ الأوامر عبر عمليات نشر Next.js.

عرض المستودع
2منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 – استغلال تنفيذ الأوامر عن بعد في مكونات خادم React

⚠️ إخلاء مسؤولية: لأغراض اختبار الأمان المصرح به والبحث فقط. لا تستخدم ضد الأنظمة دون إذن صريح.

نظرة عامة

هذه نسخة محسّنة من سكربت الاستغلال لثغرة تنفيذ الأوامر عن بعد (RCE) في مكونات خادم React (CVE-2025-55182) (نسخة متعددة الأجزاء معدلة).

الإسناد والمساهمون

هذا المشروع هو نسخة معدلة من إثبات المفهوم الأصلي (PoC). نحن نقر بمساهمات الباحثين الأمنيين التاليين:

المساهمالمساهمة
Wizاكتشاف الثغرة
@maple3142أول PoC عامل
@dez_تحسين منطق الاستغلال
@joe-desimoneالتنفيذ الأصلي (Gist)

التحسينات الرئيسية

المشاكل في النسخة الأصلية

استخدم سكربت الاستغلال الأصلي requests.post(files=...) لبناء طلبات متعددة الأجزاء. ورغم سهولة هذه الطريقة، إلا أنها أدخلت مشاكل حرجة في الموثوقية:

  • توليد الحدود تلقائياً: تقوم مكتبة requests بتوليد حد وتضيف رأس Content-Type خاص بها تلقائياً
  • تحويل المحتوى: قد تقوم بتخطي أو تحويل حمولة المحتوى (مثل الاقتباسات، الأسطر الجديدة، هياكل JSON)، مما يكسر تحليل بروتوكول Flight الدقيق الذي يتوقعه الخادم
  • توافق البيئة: في بيئات المُحلِّل الصارم، أو الوكيل، أو WAF، يؤدي ذلك إلى طلبات مشوهة أو فشل صامت
  • فشل الكشف: غالباً ما يُبلغ وضع --check زوراً عن "غير معرضة" بسبب اختلافات تنسيق الحمولة

الحل

تضمن هذه النسخة التوافق والموثوقية من خلال الطرق التالية:

✅ بناء متعدد الأجزاء يدوي: مبني باستخدام البايتات الخام، مع الحفاظ على دلالات الحمولة بالضبط

✅ حدود متوافقة مع RFC: يتم إنشاؤها تلقائياً باستخدام uuid.uuid4() لإنشاء حدود صالحة

✅ Content-Type صحيح: تعيين رأس Content-Type بشكل صريح ليتطابق مع الجسم الخام

✅ لا تخطي تلقائي: الحفاظ على سلامة حقول _prefix وتلوث النماذج الأولية

✅ تطبيق متسق: تطبيق نفس منطق الأجزاء المتعددة الخام في كلتا الطريقتين:

  • طريقة execute() (لتنفيذ الأوامر)
  • طريقة check_vulnerability() (للكشف الدقيق)

يضمن ذلك الاتساق بين الكشف والاستغلال، مما يحسن معدلات النجاح بشكل كبير عبر مختلف نشرات Next.js.

تنزيل الأداة