Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
React2Shell-CTF — تحدٍّ من نوع CTF يعتمد على الثغرة CVE-2025-55182 | Kitploit
أدوات/GitHubGitHub/yz9yt/react2shell-ctf
الاستغلالاستغلال تطبيقات الويبCTFالتعلم والتعليمأداة الوصول عن بعدمختبرات وتدريب عملي
GitHubyz9yt/react2shell-ctf

React2Shell-CTF

تحدٍّ من نوع CTF يعتمد على الثغرة CVE-2025-55182

عرض المستودع
322منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الموقع الإلكتروني
مشاركة

🛡️ React2Shell CTF 🚀

Security React Education

WebSite CTF

مرحبًا بك في React2Shell-CTF، بيئة معتمدة على Docker مصممة للتدرب على استغلال React2Shell (CVE-2025-55182).

React2Shell هي ثغرة أمنية حرجة تؤثر على التطبيقات المبنية على React. يوفّر هذا المستودع تحدي Capture The Flag (CTF) آمنًا وقابلًا للنشر محليًا لمساعدتك على فهم هذا الخلل والتخفيف من حدّته. هل يمكنك الحصول على Reverse Shell؟ 🐚


ℹ️ معلومات الثغرة

للحصول على شرح تقني كامل حول CVE-2025-55182، يرجى زيارة الموقع الرسمي المعلوماتي:

👉 react2shell.com 👈


⚠️ إخلاء مسؤولية

مهم! اقرأ قبل المتابعة

تم إنشاء هذا المشروع لأغراض تعليمية وتعلّمية فقط.

  • 🚫 نحن لا نشجع أو نروّج للأنشطة غير القانونية.
  • 🎓 الهدف هو توفير بيئة آمنة للمطورين ومتخصصي الأمن لفهم كيفية عمل هذه الثغرة.
  • 🛡️ أفضل طريقة لحماية النفس هي فهم الثغرة.

استخدام هذه المواد لمهاجمة أهداف دون موافقة مسبقة من الطرفين هو أمر غير قانوني.


الحل والدليل خطوة بخطوة 📚

عالق؟ اطّلع على الأدلة خطوة بخطوة (الآن مع Native Node.js Payload!):

  • 📄 الدليل بالإنجليزية (WALKTHROUGH_EN.md)
  • 📄 الدليل بالإسبانية (WALKTHROUGH_ES.md)

🔍 كيف يعمل الاستغلال

توجد الثغرة (CVE-2025-55182) في طريقة تعامل مُفكك تسلسل React Server Components مع خصائص كائن محددة.

Payload Logic

  1. الحقن: يرسل المهاجم حمولة JSON خبيثة عبر طلب Multipart POST.
  2. إلغاء التسلسل: يقوم الخادم بتحليل JSON.
  3. Property Gadget: خاصية _response._prefix لا يثق بها الخادم. فبدلاً من معاملتها كبيانات، يقوم الخادم بتقييمها ككود.
  4. RCE: تسمح دالة eval() هذه بتنفيذ جافاسكريبت عشوائي، مما يؤدي إلى تنفيذ كود عن بُعد (RCE) والاختراق الكامل للنظام.

�️ التثبيت المحلي

المتطلبات الأساسية

  • Docker & Docker Compose

التشغيل

root@kitploit:~
git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build

ملاحظة: استخدم --build لضمان تثبيت netcat لتحدي Reverse Shell!

سيكون التحدي متاحًا على العنوان: http://localhost:5555

🎯 التحدي

  1. حلّل كود server.js.
  2. صمّم حمولة لتنفيذ كود.
  3. مكافأة إضافية: هل يمكنك الحصول على Reverse Shell؟ 🐚

استمتع بالاختراق! 🕵️‍♂️


أنشأه @yz9yt 🐦

تنزيل الأداة