
يحتوي هذا المستودع على أداة فحص لثغرة CVE-2025-55182، وهي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) في مكوّنات خادم React (RSC).
هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرح به فقط. لا تستخدم هذه الأداة على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلفون غير مسؤولين عن أي إساءة استخدام.
للحصول على تحليل فني مفصل، يرجى الرجوع إلى: https://react2shell.com/
pip3 install requests tqdm
تحقق مما إذا كان عنوان URL الهدف معرضًا للثغرة.
python3 CVE-2025-55182.py -u <url>
افحص قائمة من المضيفين من ملف (مضيف واحد في كل سطر).
python3 CVE-2025-55182.py -l <hosts_file>
استخدم اكتشاف القناة الجانبية (بناءً على التوقيت/الأخطاء) بدلاً من محاولة تنفيذ RCE.
python3 CVE-2025-55182.py -u <url> --safe-check
أضف بيانات حشو لتجاوز فحص محتوى WAF أو استخدم طرق تجاوز محددة.
# Standard WAF bypass (junk data)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128
# Vercel WAF bypass variant
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass
احفظ النتائج في ملف بصيغة JSON أو CSV أو HTML.
python3 CVE-2025-55182.py -u <url> -o results.json --format json
| الوسيطة | الوصف |
|---|
-u, --url | عنوان URL/مضيف واحد للتحقق. |
-l, --list | ملف يحتوي على قائمة المضيفين لفحصها. |
-t, --threads | عدد الخيوط المتزامنة (الافتراضي: 10). |
--timeout | مهلة الطلب بالثواني (الافتراضي: 10). |
-o, --output | ملف الإخراج للنتائج. |
--format | صيغة الإخراج: json, csv, html. |
--safe-check | استخدام اكتشاف القناة الجانبية الآمن بدلاً من PoC الخاص بـ RCE. |
--windows | استخدام حمولة Windows PowerShell. |
--waf-bypass | إضافة بيانات حشو لتجاوز WAF. |
--vercel-waf-bypass | استخدام حمولة تجاوز WAF الخاص بـ Vercel. |
--proxy | عنوان URL للوكيل (مثل: http://127.0.0.1:8080). |