Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182 — ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) في مكونات خادم React (RSC). كما يتضمن "بيئة مختبرية" واقعية لاختبار الثغرة وفهمها بأمان. | Kitploit
أدوات/GitHubGitHub/themehackers/cve-2025-55182
ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتجاوز WAFالتعلم والتعليممختبرات وتدريب عملي
GitHubthemehackers/cve-2025-55182

CVE-2025-55182

ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) في مكونات خادم React (RSC). كما يتضمن "بيئة مختبرية" واقعية لاختبار الثغرة وفهمها بأمان.

عرض المستودع
229منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح CVE-2025-55182

يحتوي هذا المستودع على أداة ماسح لثغرة CVE-2025-55182 (تنفيذ التعليمات البرمجية عن بُعد - RCE) وCVE-2025-55183 (كشف الكود المصدري) في مكوّنات خادم React الخاصة بـ Next.js (RSC).

⚠️ إخلاء مسؤولية

هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرّح به فقط. لا تستخدم هذه الأداة على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلفون غير مسؤولين عن أي إساءة استخدام.

  • نعتذر عن التأخير، فقد تمت مواجهة ثغرة أخرى للتحليل، شكرًا على الإبلاغ عن مشكلتك.
  • أبحث حاليًا عن الثغرات التي كشفتها Vercel على HackerOne. إذا كان أي شخص مهتمًا بالانضمام، يمكنك فتح issue أو الاطلاع على VERCEL_RESEARCH.md للبحث الجاري والتعاون

التحليل

للحصول على تحليل تقني مفصل، يرجى الرجوع إلى: https://react2shell.com/

المتطلبات الأساسية

  • Python 3.x: مطلوب لتشغيل الماسح.
  • التبعيات: قم بالتثبيت عبر pip:
    root@kitploit:~
    pip3 install -r requirements.txt
    

الاستخدام

الفحص الأساسي

تحقق مما إذا كان عنوان URL الهدف معرضًا للخطر.

root@kitploit:~
python3 CVE-2025-55182.py -u <url>

فحص أهداف متعددة

قم بفحص قائمة من المضيفين من ملف (مضيف واحد في كل سطر).

root@kitploit:~
python3 CVE-2025-55182.py -l <hosts_file>

قشرة تفاعلية (وضع الاستغلال)

احصل على قشرة تفاعلية على هدف معرض للخطر.

root@kitploit:~
python3 CVE-2025-55182.py -u <url> --exploit

فحص كشف الكود المصدري (CVE-2025-55183)

تحقق مما إذا كان الهدف يسرّب الكود المصدري عبر Server Actions.

root@kitploit:~
python3 CVE-2025-55182.py -u <url> --nextjs-rsc-source-code-disclosure

خيارات متقدمة

الفحص الآمن

استخدم كشف القناة الجانبية (بناءً على التوقيت/الأخطاء) بدلاً من محاولة تنفيذ RCE.

root@kitploit:~
python3 CVE-2025-55182.py -u <url> --safe-check

تجاوز WAF

أضف بيانات غير مرغوب فيها (junk data) لتجاوز فحص محتوى WAF أو استخدم تجاوزات محددة.

root@kitploit:~
# Standard WAF bypass (junk data)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128

# Vercel WAF bypass variant
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass

ترويسات مخصصة ووكيل

root@kitploit:~
# Custom headers
python3 CVE-2025-55182.py -u <url> -H "Authorization: Bearer token" -H "X-Custom: Header"

# Proxy usage
python3 CVE-2025-55182.py -u <url> --proxy http://127.0.0.1:8080

التهرب والتخصيص

root@kitploit:~
# Random User-Agent and Delay
python3 CVE-2025-55182.py -u <url> --random-agent --delay 2.0

# Scan specific path
python3 CVE-2025-55182.py -u <url> --path /_next --path /api

خيارات الإخراج

احفظ النتائج في ملف بصيغة JSON أو CSV أو HTML. العلم --all-results يحفظ المضيفين المعرضين وغير المعرضين للخطر.

root@kitploit:~
python3 CVE-2025-55182.py -u <url> -o results.json --format json --all-results

جميع الوسائط

دعم Docker

يمكنك تشغيل نسخة معرضة للخطر للاختبار باستخدام صورة Docker المرفقة:

root@kitploit:~
docker build -t cve-local .
docker run --rm -p 3000:3000 cve-local

🔬 البحث والتعاون

مهتم بأبحاث أمان Vercel؟ اطّلع على وثيقة البحث التعاونية الخاصة بنا:

📄 VERCEL_RESEARCH.md - دليل شامل من أجل:

  • تحليل ثغرات Vercel المُعلنة على HackerOne
  • فهم تقنيات تجاوز WAF
  • المساهمة بالنتائج والأبحاث
  • التعاون مع مجتمع الأمن

افتح issue باستخدام وسم research للانضمام إلى النقاش!

تنزيل الأداة
ArgumentDescription
-u, --urlعنوان URL/مضيف واحد للفحص.
-l, --listملف يحتوي على قائمة المضيفين لفحصها.
--exploitالدخول في وضع القشرة التفاعلية (يتطلب -u).
--nextjs-rsc-source-code-disclosureتحقق من كشف الكود المصدري (CVE-2025-55183).
-t, --threadsعدد الخيوط المتزامنة (الافتراضي: 10).
--timeoutمهلة الطلب بالثواني (الافتراضي: 10).
-o, --outputملف الإخراج للنتائج.
--formatصيغة الإخراج: json, csv, html.
--all-resultsحفظ جميع النتائج، وليس فقط المعرضة للخطر.
-k, --insecureتعطيل التحقق من شهادة SSL.
-H, --headerترويسة مخصصة بصيغة 'Key: Value'.
--pathمسار مخصص للاختبار (مثل '/_next').
--path-fileملف يحتوي على قائمة المسارات للاختبار.
--safe-checkاستخدام كشف القناة الجانبية الآمن بدلاً من PoC الخاص بـ RCE.
--windowsاستخدام حمولة PowerShell الخاصة بنظام Windows.
--waf-bypassإضافة بيانات غير مرغوب فيها لتجاوز WAF.
--waf-bypass-sizeحجم البيانات غير المرغوب فيها بالكيلوبايت لتجاوز WAF.
--vercel-waf-bypassاستخدام حمولة تجاوز Vercel WAF.
--bypass-variantتحديد متغير معين لتجاوز WAF (1-102) أو 'all'.
-x, --proxyعنوان URL للوكيل (مثل http://127.0.0.1:8080).
--random-agentاستخدام User-Agent عشوائي لكل طلب.
--delayالتأخير بين الطلبات بالثواني.
-v, --verboseإخراج مفصّل (إظهار مقتطفات الاستجابة).
-q, --quietالوضع الهادئ (إظهار المضيفين المعرضين للخطر فقط).
--no-colorتعطيل الإخراج الملون.