Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182 — يوفر هذا المشروع عرضًا توضيحيًا كاملاً لوظائف CVE-2025-55182 (React2Shell) - وهو ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في مكونات خادم React و Next.js. | Kitploit
أدوات/GitHubGitHub/subhdotsol/cve-2025-55182
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليمأداة الوصول عن بعدتطوير الحمولات
GitHubsubhdotsol/cve-2025-55182

CVE-2025-55182

يوفر هذا المشروع عرضًا توضيحيًا كاملاً لوظائف CVE-2025-55182 (React2Shell) - وهو ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في مكونات خادم React و Next.js.

عرض المستودع
2منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مجموعة أدوات استغلال CVE-2025-55182 (React2Shell)

🎯 عرض توضيحي كامل للاستغلال

يوفر هذا المشروع عرضًا توضيحيًا كامل الوظائف لـ CVE-2025-55182 (React2Shell) - ثغرة تنفيذ الأوامر الحرجة عن بُعد في مكونات خادم React و Next.js.

الحالة: ✅ يعمل - يحقق تنفيذ أوامر فعلية على الخوادم الضعيفة

🚀 ما هو مدرج

ملف الاستغلال القابل للتنفيذ

  • اللغة: Go 1.25.5
  • الملف: CVE-2025-55182 (ملف تنفيذي 7.8 ميجابايت)
  • الإمكانيات:
    • واجهة تفاعلية لتنفيذ الأوامر (RCE) على خوادم Next.js الضعيفة
    • عمليات ملفات مدمجة (cat, vi, touch, echo, rm)
    • تنفيذ الأوامر مع تحليل المخرجات
    • قراءة وكتابة وتحرير الملفات

خادم اختبار ضعيف

  • Next.js: 15.0.1 (ضعيف عن قصد)
  • React: 19.0.0 (ضعيف عن قصد)
  • إجراءات الخادم: مفعلة
  • المنفذ: http://localhost:3001

🎥 فيديو توضيحي

📥 تحميل الفيديو التوضيحي (5.6 ميجابايت) - انقر للتحميل ومشاهدة الاستغلال عمليًا

ما يظهره الفيديو:

  • تشغيل خادم Next.js الضعيف
  • تشغيل استغلال CVE-2025-55182
  • واجهة تفاعلية مع تنفيذ الأوامر
  • عمليات الملفات (cat, vi, touch, rm)
  • قراءة الملفات الحساسة (package.json, .env)

✨ بدء سريع

1. تشغيل الخادم الضعيف

root@kitploit:~
cd exploited-server
npm run dev
# يبدأ الخادم على http://localhost:3001

2. تشغيل الاستغلال

root@kitploit:~
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182

# عند الطلب:
Target: localhost:3001

3. تنفيذ الأوامر

الأوامر الأساسية:

root@kitploit:~
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname

عمليات الملفات:

root@kitploit:~
subh@rce $ touch hello.txt
[+] تم الإنشاء: hello.txt

subh@rce $ vi hello.txt
[i] أدخل محتوى جديدًا (اكتب 'EOF' في سطر منفصل للإنهاء):
Hello World!
EOF
[+] تم حفظ الملف: hello.txt

subh@rce $ cat hello.txt
Hello World!

subh@rce $ echo "New content" > hello.txt
[+] تمت كتابة الملف

subh@rce $ rm hello.txt
[+] تم الحذف: hello.txt

معلومات النظام:

root@kitploit:~
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux

الخروج:

root@kitploit:~
subh@rce $ exit

📋 تفاصيل CVE-2025-55182

  • معرف CVE: CVE-2025-55182
  • الاسم: React2Shell
  • درجة CVSS: 10.0 (حرجة)
  • النوع: تنفيذ أوامر عن بُعد بدون مصادقة
  • ناقل الهجوم: شبكة
  • المتأثر: React 19.0.0-19.2.0، Next.js 15.x-16.x مع إجراءات الخادم

🎓 القيمة التعليمية

يوضح هذا المشروع:

✅ الاستغلال الحقيقي - RCE عامل فعليًا على أنظمة ضعيفة
✅ البحث الأمني - فهم ثغرات أطر العمل الحديثة
✅ تطوير Go - تجميع واستخدام أدوات الأمان
✅ تحليل الثغرات - أبحاث CVE وتقنيات الاستغلال
✅ الإفصاح المسؤول - ممارسات اختبار أمان أخلاقية

🏗️ هيكل المشروع

root@kitploit:~
react-2-shell-demo/
├── CVE-2025-55182           # ملف الاستغلال المترجم (Go)
├── main.go                  # كود المصدر Go
├── exploited-server/        # تطبيق Next.js الضعيف
│   ├── app/
│   │   ├── actions.ts       # إجراءات الخادم (ضعيفة)
│   │   └── page.tsx         # واجهة التحذير
│   └── package.json         # Next 15.0.1, React 19.0.0
└── *.md                     # التوثيق

🎯 كيف يعمل

الثغرة

تستغل CVE-2025-55182 إلغاء التسلسل غير الآمن في مكونات خادم React:

  1. ناقل الهجوم: طلب HTTP POST خبيث مع حمولات متعددة الأجزاء
  2. الاستغلال: تلوث النموذج الأولي عبر __proto__
  3. التشغيل: قطع مزيفة تستدعي منشئ Function()
  4. النتيجة: تنفيذ كود تعسفي في سياق Node.js

تدفق الاستغلال

root@kitploit:~
1. إنشاء حمولة متعددة الأجزاء مع قطع خبيثة
2. إرسالها إلى نقطة نهاية إجراءات خادم Next.js
3. تشغيل تلوث النموذج الأولي عبر __proto__:then
4. استدعاء منشئ Function() مع الأمر
5. تنفيذ الكود وإعادة المخرجات عبر إعادة التوجيه
6. تحليل النتيجة من رأس X-Action-Redirect

⚠️ تحذير أمني

إشعارات هامة:

  • ⛔ الخادم الضعيف مقصود - لا تعرضه للإنترنت
  • ⛔ استخدم للاختبار المصرح به فقط - غير قانوني بدون إذن
  • ⛔ لأغراض تعليمية - البحث الأمني والتعلم
  • ⛔ الاستخدام الأخلاقي مطلوب - اتبع الإفصاح المسؤول

📚 التوثيق

  • README.md - هذا الملف
  • GO_EXPLOIT_USAGE.md - استخدام الاستغلال بالتفصيل
  • VULNERABLE_SERVER.md - دليل إعداد الخادم
  • EXPLOITATION_GUIDE.md - غوص تقني عميق
  • USAGE.md - أمثلة استخدام وأوامر

🔧 المتطلبات

  • Go: 1.25+ (للتجميع من المصدر)
  • Node.js: 18+ (لتشغيل الخادم الضعيف)
  • npm: أحدث إصدار
  • نظام التشغيل: macOS, Linux, أو Windows

🎯 سير عمل الاختبار

  1. ✅ إعداد الخادم الضعيف (npm run dev في exploited-server)
  2. ✅ تشغيل ملف الاستغلال (./CVE-2025-55182)
  3. ✅ إدخال الهدف (localhost:3001)
  4. ✅ الحصول على واجهة تفاعلية (subh@rce $)
  5. ✅ تنفيذ الأوامر (whoami, ls, cat, إلخ.)
  6. ✅ الخروج عند الانتهاء (أمر exit)

🌟 الإنجازات الرئيسية

يوضح هذا المشروع بنجاح:

  • ✅ استغلال RCE عامل ضد CVE-2025-55182
  • ✅ واجهة أوامر تفاعلية على الخوادم الضعيفة
  • ✅ سير عمل استغلال كامل من الإعداد إلى التنفيذ
  • ✅ بحث أمني تعليمي بأدوات واقعية
  • ✅ اختبار ثغرات مسؤول في بيئة محكومة

🛡️ التخفيف

للأنظمة الإنتاجية:

  1. التحديث فورًا إلى الإصدارات المصححة:

    • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+, 16.0.7+
    • React: 19.0.1+, 19.1.2+, 19.2.1+
  2. تدوير الأسرار إذا تم كشفها قبل 4 ديسمبر 2025

  3. مراقبة السجلات بحثًا عن نشاط مشبوه في إجراءات الخادم

  4. تدقيق التطبيقات التي تستخدم مكونات الخادم

📖 تعلم المزيد

  • السجل الرسمي لـ CVE-2025-55182
  • استشارة الأمان من Next.js
  • بحث Wiz: React2Shell

👨‍💻 المؤلف

@subhdotsol - لأغراض تعليمية وبحث أمني

📜 الترخيص

هذا الكود للأغراض التعليمية واختبار الأمان المصرح به فقط.


تذكر: احصل دائمًا على الإذن المناسب قبل الاختبار. استخدم بمسؤولية! 🔒

تنزيل الأداة