Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react-server-cve-lab — مختبر أبحاث أمنية لـ CVE-2025-55183 و CVE-2025-55184 في مكونات خادم React | Kitploit
أدوات/GitHubGitHub/stealthmoud/react-server-cve-lab
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubstealthmoud/react-server-cve-lab

react-server-cve-lab

مختبر أبحاث أمنية لـ CVE-2025-55183 و CVE-2025-55184 في مكونات خادم React

عرض المستودع
53منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر أمان مكونات خادم React (CVE-2025-55183 & CVE-2025-55184)

License: MIT React Version CVE-2025-55183 CVE-2025-55184

بيئة اختبار أمان شاملة لثغرات CVE-2025-55183 (كشف الكود المصدري) و CVE-2025-55184 (حرمان الخدمة) في مكونات خادم React.

⚠️ إخلاء مسؤولية

لأغراض تعليمية وبحوث أمنية فقط

يحتوي هذا المستودع على تطبيقات ضعيفة عمدًا وأدوات استغلال. اختبر فقط على أنظمة تمتلكها أو لديك إذن كتابي صريح لاختبارها. الاختبار غير المصرح به غير قانوني وغير أخلاقي.

📋 جدول المحتويات

  • حول الثغرات
  • بداية سريعة
  • هيكل المستودع
  • التطبيق الضعيف
  • استخدام الماسح
  • توثيق مفصل
  • المعالجة
  • الترخيص
  • 🔍 حول الثغرات

    تؤثر كلتا الثغرتين على مكونات خادم React الإصدارات 19.0.0 حتى 19.2.2، تم الإفصاح عنها في 11 ديسمبر 2025.

    CVE-2025-55183: كشف الكود المصدري (خطورة متوسطة)

    الخاصيةالقيمة
    الخطورةمتوسطة (CVSS 5.3)
    النوعكشف معلومات
    التأثيركشف الكود المصدري للخادم
    المصادقةلا حاجة

    يمكن للمهاجمين إجبار وسائط إجراء الخادم (Server Action arguments) على تسريب كود مصدر خاص بالخادم من خلال استدعاء .toString() على كائنات دالة الخادم. يكشف هذا عن:

    • المنطق التجاري والخوارزميات
    • مفاتيح API أو الأسرار المضمنة في الكود
    • تفاصيل التنفيذ الداخلية
    • استعلامات قاعدة البيانات ومعلومات المخطط

    CVE-2025-55184: حرمان الخدمة (خطورة عالية)

    الخاصيةالقيمة
    الخطورةعالية (CVSS 7.5)
    النوعحرمان الخدمة
    التأثيرانقطاع كامل للخدمة
    المصادقةلا حاجة

    تُنشئ حمولات مصممة خصيصًا تكرارًا لا نهائيًا للـ promise، مما يتسبب في تعليق خادم Node.js إلى أجل غير مسمى. يؤدي ذلك إلى:

    • عدم توفر الخدمة بالكامل
    • استنزاف وحدة المعالجة المركزية
    • حظر حلقة الأحداث
    • الحاجة إلى إعادة التشغيل يدويًا

    مقارنة

    الجانبCVE-2025-55183CVE-2025-55184
    الخطورةمتوسطةعالية
    النوعكشف معلوماتحرمان الخدمة
    التأثيرتسريب الكود المصدريتعطل الخادم
    الكشفالاستجابة تحتوي على كودانتهاء مهلة/تعليق الخادم
    الاستردادفورييتطلب إعادة تشغيل

    ⚠️ هام: حول CVE-2025-55184 (حرمان الخدمة) في هذا العرض

    لماذا قد لا يتسبب هجوم حرمان الخدمة في تعطل تطبيق العرض

    الملخص: التطبيق ضعيف (React 19.0.0)، لكن الحمايات الحديثة قد تمنع التعطل الفعلي في بيئة العرض هذه.

    التحقق الواقعي

    CVE-2025-55184 هي ثغرة حقيقية وخطيرة تؤثر على React 19.0.0-19.2.2 في بيئات الإنتاج. لكن إثبات تعطل حرمان الخدمة بنجاح في عرض محلي قد يكون صعبًا للأسباب التالية:

    1. الحماية المدمجة في Next.js

    • يتضمن Next.js 15.x حدود أخطاء تلتقط وتتعافى من العديد من الأعطال
    • آليات استرداد تلقائية تمنع التكرار اللانهائي
    • وضع الإنتاج له معالجة مختلفة للأخطاء مقارنة بمسار الكود الضعيف

    2. عزل Docker

    • إضافة الحاوية توفر عزل العمليات
    • حدود الموارد تمنع تعليق النظام بالكامل
    • نظام init في Docker يمكنه كشف وإعادة تشغيل العمليات المعلقة

    3. بيئة التطوير مقابل الإنتاج

    • يتطلب مسار الكود الضعيف الدقيق تكوينات إنتاج محددة
    • بيئات العرض/التطوير تحتوي على آليات أمان إضافية
    • ظروف السباق والتوقيت مختلفة في الحاويات

    كيفية التحقق من وجود الثغرة

    حتى لو لم يتسبب الاستغلال في تعطل العرض، يمكنك التحقق من وجود الثغرة من خلال:

    الطريقة 1: فحص الإصدار (الأكثر موثوقية)

    root@kitploit:~
    cd vulnerable-app
    npm list react react-dom
    
    # Output shows:
    [email protected]        ← VULNERABLE VERSION
    [email protected]    ← VULNERABLE VERSION
    

    إذا رأيت 19.0.0 حتى 19.2.2، فإن التطبيق ضعيف.

    الطريقة 2: كشف الماسح

    root@kitploit:~
    cd scanner
    python scan.py http://localhost:3000
    

    يتحقق الماسح من:

    • ✅ إصدار React في النطاق الضعيف
    • ✅ تمكين إجراءات الخادم (Server Actions)
    • ✅ رؤوس استجابة الخادم المناسبة
    • ✅ أنماط نقاط النهاية القابلة للاستغلال

    🚀 بداية سريعة

    المتطلبات الأساسية

    • Docker و Docker Compose
    • Python 3.7+
    • Git

    1. استنساخ المستودع

    root@kitploit:~
    git clone https://github.com/StealthMoud/react-server-cve-lab.git
    cd react-server-cve-lab
    

    2. تشغيل التطبيق الضعيف

    root@kitploit:~
    # Start the app (vulnerable to both CVEs)
    docker-compose up --build -d
    
    # App available at: http://localhost:3000
    

    3. تشغيل الماسح

    root@kitploit:~
    cd scanner
    
    # Install dependencies
    pip install -r requirements.txt
    
    # Scan for both vulnerabilities
    python scan.py http://localhost:3000
    
    # Scan only CVE-2025-55183
    python scan.py --cve 55183 http://localhost:3000
    
    # Scan only CVE-2025-55184
    python scan.py --cve 55184 http://localhost:3000
    
    # Scan multiple targets
    python scan.py --file targets.txt
    

    📁 هيكل المستودع

    root@kitploit:~
    react-server-cve-lab/
    ├── README.md                          # This file
    ├── DOCUMENTATION.md                   # Complete technical documentation
    ├── LICENSE
    ├── .gitignore
    ├── docker-compose.yml
    │
    ├── vulnerable-app/                    # Vulnerable to BOTH CVEs
    │   ├── Dockerfile
    │   ├── package.json
    │   ├── next.config.js
    │   └── app/
    │       ├── layout.js
    │       ├── page.js
    │       └── actions.js                 # Vulnerable server actions
    │
    ├── scanner/
    │   ├── requirements.txt
    │   ├── scan.py                        # Scanner for both CVEs
    │   └── README.md
    │
    └── exploits/
        ├── exploit-55183.py               # PoC for CVE-2025-55183
        ├── exploit-55184.py               # PoC for CVE-2025-55184
        └── README.md
    

    🎯 التطبيق الضعيف

    التطبيق هو تطبيق Next.js يعمل على React 19.0.0 مع إجراءات خادم (Server Actions)، وهو ضعيف لكلا الثغرتين.

    الميزات

    • إجراءات الخادم: نقاط نهاية متعددة توضح كلا الثغرتين
    • كود واقعي: يحاكي أنماط العالم الحقيقي مع أسرار
    • اختبار سهل: واجهة مستخدم بسيطة للاختبار اليدوي
    • قائم على Docker: بيئة معزولة وقابلة للتكرار

    تشغيل التطبيق

    root@kitploit:~
    # Using Docker Compose (recommended)
    docker-compose up --build -d
    
    # Check if running
    curl http://localhost:3000
    
    # View logs
    docker-compose logs -f
    
    # Stop the app
    docker-compose down
    

    الإعداد اليدوي (بدون Docker)

    root@kitploit:~
    cd vulnerable-app
    npm install
    npm run build
    npm start
    

    🔎 استخدام الماسح

    يكتشف الماسح الموحد كلاً من CVE-2025-55183 و CVE-2025-55184.

    الاستخدام الأساسي

    root@kitploit:~
    cd scanner
    
    # Scan for both CVEs
    python scan.py http://localhost:3000
    
    # Scan specific CVE only
    python scan.py --cve 55183 http://localhost:3000
    python scan.py --cve 55184 http://localhost:3000
    

    الخيارات المتقدمة

    root@kitploit:~
    # Verbose output
    python scan.py --verbose http://localhost:3000
    
    # Custom timeout
    python scan.py --timeout 10 http://example.com
    
    # Scan multiple URLs from file
    python scan.py --file targets.txt
    
    # Save results to JSON
    python scan.py --output results.json http://localhost:3000
    
    # Disable SSL verification
    python scan.py --no-verify https://self-signed.example.com
    
    # Scan all CVEs with verbose output and save results
    python scan.py --verbose --output scan-results.json http://localhost:3000
    

    مثال على المخرجات

    root@kitploit:~
    ╔═══════════════════════════════════════════════════════════╗
    ║     ماسح ثغرات مكونات خادم React                          ║
    ║         CVE-2025-55183 & CVE-2025-55184                  ║
    ╚═══════════════════════════════════════════════════════════╝
    
    [*] اختبار http://localhost:3000
    
    [CVE-2025-55183] كشف الكود المصدري
    [!] ضعيف: تم تسريب الكود المصدري
        الدوال المكشوفة: 3
        طول الكود: 1247 حرفًا
        يحتوي على أسرار: ✓ (تم العثور على مفاتيح API)
    
    [CVE-2025-55184] حرمان الخدمة
    [!] ضعيف: هجوم حرمان الخدمة ناجح
        رمز الحالة: 404
        نوع المحتوى: text/plain
        تم العثور على علامات: ✓
    
    ============================================================
    ملخص
    ============================================================
    الإجمالي المختبر: 1
    ضعف CVE-2025-55183: 1
    ضعف CVE-2025-55184: 1
    ضعف لكلتا الثغرتين: 1
    غير ضعيف: 0
    

    📚 توثيق مفصل

    للحصول على تحليل تقني شامل لكلا الثغرتين:

    DOCUMENTATION.md - توثيق تقني كامل يغطي:

    • تحليل مفصل للثغرات لكل من CVE
    • شرح الأسباب الجذرية
    • تقنيات الاستغلال مع أمثلة
    • تقييمات التأثير
    • استراتيجيات الكشف
    • المعالجة خطوة بخطوة
    • أفضل الممارسات للوقاية
    • نماذج كود و PoCs

    🛡️ المعالجة

    الإجراءات الفورية المطلوبة

    تم إصلاح كلتا الثغرتين في نفس إصدارات التصحيح:

    1. تحديث React إلى إصدار مصحح:

      root@kitploit:~
      npm install [email protected] [email protected]
      # or
      npm install react@latest react-dom@latest
      
    2. تحديث Next.js (إذا كان ذلك مناسبًا):

      root@kitploit:~
      npm install next@latest
      
    3. التحقق من الإصلاح:

      root@kitploit:~
      npm list react react-dom next
      python scanner/scan.py http://localhost:3000
      

    الإصدارات المصححة

    الحزمةالإصدارات الضعيفةالإصدارات المصححة
    React19.0.0 - 19.2.219.0.3+, 19.1.4+, 19.2.3+
    Next.js 15.1.x< 15.1.415.1.4+
    Next.js 15.0.x< 15.0.415.0.4+
    Next.js 14.x< 14.2.2414.2.24+

    التحقق بعد التصحيح

    root@kitploit:~
    # تشغيل الماسح لتأكيد الإصلاحات
    cd scanner
    python scan.py http://your-patched-app.com
    
    # المخرجات المتوقعة:
    # [+] CVE-2025-55183: NOT VULNERABLE
    # [+] CVE-2025-55184: NOT VULNERABLE
    

    🔒 أفضل ممارسات الأمان

    منع CVE-2025-55183 (كشف الكود المصدري)

    1. التحقق من المدخلات: تحقق دائمًا من مدخلات إجراء الخادم
    2. لا تخزن الأسرار في الكود: استخدم متغيرات البيئة
    3. إخفاء الكود: فكر في إخفاء الكود أثناء البناء للمنطق الحساس
    4. مراجعات منتظمة: راجع إجراءات الخادم بحثًا عن بيانات حساسة

    منع CVE-2025-55184 (حرمان الخدمة)

    1. تحديد المعدل: طبق حدودًا لمعدل الطلبات
    2. المهلات: عيّن مهلات مناسبة لجميع العمليات غير المتزامنة
    3. فحوصات الصحة: طبق مراقبة صحية قوية
    4. قواطع الدارة الكهربائية: منع الأعطال المتتالية

    توصيات عامة

    • حافظ على تحديث React و Next.js
    • اشترك في النشرات الأمنية
    • طبق جدار حماية تطبيق ويب (WAF)
    • مسح أمني منتظم في CI/CD
    • خطة استجابة للحوادث لكل من الكشف وحرمان الخدمة

    🤝 المساهمة

    المساهمات مرحب بها! مجالات التحسين:

    • حالات اختبار إضافية
    • طرق كشف محسنة
    • أمثلة أفضل للاستغلال
    • توثيق محسن

    لا تتردد في تقديم طلب سحب (Pull Request).

    📄 الترخيص

    هذا المشروع مرخص بموجب ترخيص MIT - راجع ملف LICENSE للحصول على التفاصيل.

    🔗 المراجع

    النشرات الرسمية

    • مدونة أمان React
    • نشرة أمان Vercel

    تفاصيل CVE

    • CVE-2025-55183 (NVD)
    • CVE-2025-55184 (NVD)

    موارد إضافية

    • CWE-502: إلغاء تسلسل البيانات غير الموثوقة
    • CWE-200: كشف المعلومات
    • وثائق مكونات خادم React

    ⭐ الدعم

    إذا وجدت هذا المستودع مفيدًا لأبحاثك الأمنية، يرجى التفكير في منحه نجمة!

    📧 الاتصال

    • المشكلات: GitHub Issues
    • الأمان: يرجى الإبلاغ عن الثغرات بمسؤولية

    تنزيل الأداة