Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Next.js-RSC-RCE-Scanner-Burp-Suite-Extension — امتداد Burp Suite لاكتشاف ثغرة تنفيذ التعليمات البرمجية عن بُعد في Next.js / React Server Components (RSC) (CVE-2025-55182 وCVE-2025-66478). | Kitploit
أدوات/GitHubGitHub/tobiasguta/next.js-rsc-rce-scanner-burp-suite-extension
ماسحات الثغرات الأمنيةالتحليل الديناميكي (عزل)الاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubtobiasguta/next.js-rsc-rce-scanner-burp-suite-extension

Next.js-RSC-RCE-Scanner-Burp-Suite-Extension

امتداد Burp Suite لاكتشاف ثغرة تنفيذ التعليمات البرمجية عن بُعد في Next.js / React Server Components (RSC) (CVE-2025-55182 وCVE-2025-66478).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
243منذ 8 أشهرتمت المراجعة من قبل Kitploit

ماسح Next.js RSC RCE (إضافة Burp Suite)

Java Burp Suite Security

إضافة Burp Suite عالية الدقة لكشف ثغرة تنفيذ التعليمات البرمجية عن بُعد في Next.js / React Server Components (RSC) (CVE-2025-55182 و CVE-2025-66478).

تنفّذ هذه الإضافة منطق الكشف الذي اكتشفه فريق Searchlight Cyber لأبحاث الأمن السيبراني. ترسل طلب multipart تالفًا محددًا لإحداث انهيار عند الوصول إلى خاصية في كائن undefined داخل تدفق RSC.

تفاصيل الثغرة

  • معرفات CVE: CVE-2025-55182, CVE-2025-66478

  • الخطورة: عالية / حرجة

  • البرمجيات المتأثرة: Next.js (إعدادات App Router الافتراضية)

  • السبب الجذري: المعالجة غير السليمة للوصول إلى الخصائص المفصولة بنقطتين في react-server-dom-parcel وreact-server-dom-turbopack وreact-server-dom-webpack تؤدي إلى تعطّل الخادم (واحتمال تنفيذ تعليمات برمجية عن بُعد) عند معالجة تدفقات multipart الخبيثة.

الميزات

  • دقة عالية: يتحقق من توقيع خطأ RSC المحدد (E{"digest") مع رمز الحالة 500 للقضاء على النتائج الإيجابية الخاطئة.

  • الفحص النشط: يتكامل مباشرة مع الماسح النشط في Burp.

  • الفحص اليدوي: انقر بزر الماوس الأيمن على أي طلب لفحص هذه الثغرة صراحةً.

  • تقارير غنية: إدخالات مفصّلة في لوحة المشكلات بتنسيق HTML ومراجع وخطوات معالجة.

  • حمولة آمنة: يستخدم حمولة للكشف فقط تؤدي إلى تعطّل/خطأ دون تنفيذ تعليمات برمجية ضارة.

التثبيت

  1. نزّل أحدث ملف JAR من صفحة Releases (أو ابنِه بنفسك).

  2. افتح Burp Suite.

  3. انتقل إلى Extensions > Installed.

  4. انقر فوق Add.

  5. اختر Extension type: Java.

  6. حدد ملف NextJsRceScanner-1.0-SNAPSHOT.jar.

الاستخدام

  1. انتقل إلى تطبيق Next.js مستهدف في Burp Suite.

  2. انقر بزر الماوس الأيمن على أي طلب (مثل GET /) في Proxy History أو Repeater.

  3. اختر Extensions > Next.js RSC RCE Scanner > Scan.

  4. تحقق من تبويب Dashboard أو Target للاطلاع على المشكلات.

  5. إذا كانت الضحية عرضة للثغرة، ستظهر مشكلة عالية الخطورة بعنوان "Next.js RSC Remote Code Execution (CVE-2025-55182)".

البناء من المصدر

لبناء هذا المشروع، تحتاج إلى Java JDK 21+.

  1. استنسخ المستودع:

    root@kitploit:~
    git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
    cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
    
    
  2. ابنِ باستخدام Gradle:

    root@kitploit:~
    # Linux/Mac
    ./gradlew clean build
    
    # Windows
    gradlew.bat clean build
    
    
  3. حدد موقع JAR: ستجد الإضافة المترجمة في: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar

POC

https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402

المراجع

  • Searchlight Cyber: آلية الكشف عالية الدقة

  • Assetnote React2Shell Scanner

  • استشارة Next.js الأمنية

إخلاء المسؤولية

هذه الأداة مخصصة لأغراض تعليمية ولاختبارات الأمن المصرّح بها فقط. لا تستخدم هذه الأداة على أنظمة ليس لديك إذن صريح لاختبارها. المؤلفون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.

تنزيل الأداة