Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
React-site-CVE-2025-55182 — صفحة هبوط لشركة Next.js ضعيفة عمدًا توضح CVE-2025-55182، حقن JSON يؤدي إلى RCE/SSRF عبر إلغاء تسلسل غير آمن في مكونات خادم React. | Kitploit
أدوات/GitHubGitHub/vladjrfhfg/react-site-cve-2025-55182
التحليل الديناميكي (عزل)تحليل الثغرات الأمنيةتحليل الكوداستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubvladjrfhfg/react-site-cve-2025-55182

React-site-CVE-2025-55182

صفحة هبوط لشركة Next.js ضعيفة عمدًا توضح CVE-2025-55182، حقن JSON يؤدي إلى RCE/SSRF عبر إلغاء تسلسل غير آمن في مكونات خادم React.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
3منذ 7 أشهرلم تتم المراجعة بعد

React Site - CVE-2025-55182

README: مشروع Next.js قابل للاستغلال (صفحة هبوط React RSC)

هذا مستودع بمثال لصفحة هبوط شركاتية متعددة الصفحات مبنية على Next.js 15.0.0 + React 19.0.0. يحاكي الموقع بنية مشابهة لـ t1.ru: الرئيسية، المنتجات، دراسات الحالة، الوسائط، حول الشركة، جهات الاتصال. نستخدم React Server Components (RSC) وTailwind CSS وFramer Motion للرسوم المتحركة وlucide-react للأيقونات وshadcn/ui للشارات وPrisma مع SQLite لقاعدة البيانات (نموذج جهات الاتصال يحفظ الرسائل).

صُنع المشروع ليكون قابلاً للاستغلال عمدًا لعرض PT-2025-48817 — حقن JSON عبر نموذج جهات الاتصال، والذي قد يؤدي إلى RCE/SSRF بسبب إلغاء التسلسل غير الآمن unsafe deserialization في react-server-dom-webpack

المتطلبات

  • Node.js 20.x أو أحدث (بسبب Prisma). إذا كانت لديك نسخة قديمة، قم بتحديثها (انظر أدناه).
  • npm (وليس yarn، المشروع يعتمد على npm).

التثبيت

  1. استنسخ المستودع:

    root@kitploit:~
    git clone <url-репы>
    cd <директория>
    
  2. ثبّت التبعيات:

    root@kitploit:~
    npm install
    

    إذا واجهت مشاكل في الإصدارات (مثل build errors)، جرّب:

    root@kitploit:~
    npm install --legacy-peer-deps
    

    أو قم بتحديث Node.js:

    • على Debian/Ubuntu:
      root@kitploit:~
      sudo apt remove --purge nodejs npm -y
      curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
      sudo apt update
      sudo apt install -y nodejs
      node -v  # должно быть v20.x.x
      
    • ثم امسح وأعد التثبيت:
      root@kitploit:~
      rm -rf node_modules package-lock.json
      npm install
      
  3. قم بتهيئة Prisma (إذا كنت بحاجة إلى إعادة التهيئة):

    root@kitploit:~
    npx prisma init
    npx prisma migrate dev --name init
    

    يجب أن يحتوي .env على: DATABASE_URL="file:./prisma/dev.db".

التشغيل

  • وضع التطوير (Dev):

    root@kitploit:~
    npm run dev
    

    افتح http://localhost:3000.

  • البناء والإنتاج:

    root@kitploit:~
    npm run build
    npm run start
    
  • عرض قاعدة البيانات:

    root@kitploit:~
    npx prisma studio
    

هيكل المشروع

  • app/: المجلد الرئيسي.
    • components/: المكونات المشتركة (Header.tsx, Footer.tsx, ProductCard.tsx, NewsItem.tsx).
    • products/: صفحة قائمة المنتجات + صفحات ديناميكية حسب slug ([slug]/page.tsx).
    • cases/, media/, about/, contacts/: صفحات منفصلة.
    • layout.tsx: التخطيط العام (layout) مع Header/Footer.
    • page.tsx: الصفحة الرئيسية.
    • globals.css: الأنماط.
  • public/: الصور (logo.png, images/cases/rimi.jpg وغيرها). أضف صورك الخاصة أو استخدم placeholder.svg.
  • prisma/: مخطط قاعدة البيانات (schema.prisma, dev.db).
  • actions.ts: Server Actions، بما في ذلك saveMessage القابل للاستغلال لنموذج جهات الاتصال.

  • الرسوم المتحركة: Framer Motion في دراسات الحالة (fade-in, scale, 3D-hover). أضف 'use client' حيثما لزم الأمر.
  • نموذج جهات الاتصال: في contacts/page.tsx. يستخدم Server Action (saveMessage) مع التحقق من الصحة وحالة التحميل. يحفظ في SQLite.
  • المكونات:
    • ProductCard: مع صورة ووسوم (Badge) وسعر وحالة وميزات وتدرجات لونية وتأثير hover.
    • NewsItem: بطاقة أخبار بسيطة.
  • الثغرة: في actions.ts — نعامل الرسالة كـ JSON بدون تحقق. إذا أرسلت حمولة مصممة (crafted payload) مثل { "type": "system", "payload": { "action": "ls" } }، فسينفذ exec الأمر. هذا محاكاة لهجوم إلغاء التسلسل deserialization attack لـ RSC.
تنزيل الأداة