Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
r2s — أداة متقدمة لاختبار الأمان لتقييم ثغرة CVE-2025-55182 في تطبيقات Next.js. تتضمن شلًا تفاعليًا، وفحصًا جماعيًا، وتجاوز WAF، وتقارير شاملة. | Kitploit
أدوات/GitHubGitHub/zamdevio/r2s
ماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتتجاوز WAFاختبار الاختراقالقيادة والسيطرة
GitHubzamdevio/r2s

r2s

أداة متقدمة لاختبار الأمان لتقييم ثغرة CVE-2025-55182 في تطبيقات Next.js. تتضمن شلًا تفاعليًا، وفحصًا جماعيًا، وتجاوز WAF، وتقارير شاملة.

عرض المستودع
218منذ 9 أشهرلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

React2Shell (R2S) - أداة اختبار CVE-2025-55182

R2S Banner Python License

أداة متقدمة لاختبار الاستغلال لتقييم الثغرة CVE-2025-55182

الميزات • التثبيت • الاستخدام • بيئة الاختبار • إخلاء المسؤولية القانوني


📖 ما هو R2S؟

R2S (React2Shell) هي أداة لاختبار الأمان صُممت لمساعدة باحثي الأمان والمطورين ومختبري الاختراق في تقييم ما إذا كانت تطبيقات Next.js الخاصة بهم معرّضة للثغرة CVE-2025-55182.

فهم CVE-2025-55182

CVE-2025-55182 هي ثغرة حرجة تؤثر على Server Actions في Next.js في إصدارات معينة (مثل 16.0.5). تسمح هذه الثغرة للمهاجمين بتنفيذ أوامر تعسفية على الخادم عبر Server Actions غير المؤمَّنة بشكل صحيح، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

يساعدك R2S في التحقق مما إذا كان تطبيقك يعاني من هذه المشكلة حتى تتمكن من إصلاحها قبل أن يكتشفها المهاجمون.


⚠️ ملاحظات مهمة

علامة أوامر Windows (--windows)

⚠️ تحذير حرج: قد تؤدي علامة --windows إلى فشل الأداة في تحديد وجود الثغرة إذا استُخدمت بشكل غير صحيح.

  • السلوك الافتراضي: تستخدم الأداة أوامر Unix/Linux (معظم خوادم Next.js تعمل على Linux)
  • متى تستخدم --windows: فقط إذا كنت متأكدًا 100% أن الخادم المستهدف يعمل بنظام Windows
  • ماذا يحدث إذا كان الاستخدام خاطئًا: إذا استخدمت --windows على خادم Linux، ستفشل الأوامر وقد تُبلغ الأداة بأنها "غير معرّضة للثغرة" حتى لو كان الخادم معرّضًا لها
  • أفضل ممارسة: دع الأداة تكتشف النظام تلقائيًا، أو لا تستخدم --windows إلا إذا كنت تعلم أن الهدف يعمل بنظام Windows

مثال:```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

---

## ⚠️ إخلاء مسؤولية قانوني

**هام: اقرأ هذا قبل استخدام هذه الأداة**

1. **هذه الأداة مخصصة لاختبارات الأمان المشروعة فقط**
   - ✅ اختبر تطبيقاتك الخاصة
   - ✅ اختبر التطبيقات التي لديك إذن كتابي لاختبارها
   - ✅ للأغراض التعليمية والبحث الأمني
   - ❌ **لا تستخدمها أبدًا على أنظمة لا تملكها أو ليس لديك إذن لاختبارها**
   - ❌ **لا تستخدمها أبدًا لأغراض ضارة**

2. **باستخدامك لهذه الأداة، فإنك توافق على ما يلي:**
   - لن تستخدمها إلا على الأنظمة التي تملكها أو التي لديك إذن كتابي صريح لاختبارها
   - أنك تدرك أن الوصول غير المصرح به إلى أنظمة الحاسوب غير قانوني
   - أنك تتحمل المسؤولية الكاملة عن أفعالك
   - المؤلفون غير مسؤولين عن أي إساءة استخدام لهذه الأداة

3. **العواقب القانونية:**
   - الوصول غير المصرح به إلى أنظمة الحاسوب جريمة في معظم البلدان
   - قد تتعرض لتهم جنائية وغرامات والسجن
   - احصل دائمًا على إذن كتابي قبل الاختبار

4. **هذه الأداة مقدمة "كما هي" دون أي ضمان من أي نوع**

**إذا كنت دون سن 18، فتأكد من وجود إشراف وإذن من شخص بالغ قبل استخدام هذه الأداة.**

---

## ✨ الميزات

### القدرات الأساسية
- 🔍 **اكتشاف الثغرات الأمنية** - اختبر بسرعة ما إذا كان الخادم عرضة للثغرة CVE-2025-55182
- 💻 **واجهة أوامر تفاعلية** - جلسة واجهة أوامر تفاعلية كاملة عبر HTTPS مع سجل الأوامر
- 📁 **عمليات الملفات** - سرد الدلائل، وقراءة الملفات، وتصدير الملفات/الأرشيفات
- 🔐 **استخراج الأسرار** - محاولة قراءة أسرار التطبيق (ملفات .env، ملفات الإعدادات)
- 📄 **استخراج الكود المصدري** - محاولة قراءة الكود المصدري للتطبيق
- 🖥️ **معلومات النظام** - جمع معلومات نظام التشغيل، اسم المضيف، المستخدم، ومتغيرات البيئة

### الميزات المتقدمة
- 🚀 **الحمولات المُسخَّنة تلقائيًا** - تحسين الحمولات تلقائيًا للحصول على أفضل النتائج
- ⚡ **تنفيذ متوازٍ** - تشغيل أوامر متعددة في وقت واحد
- 🎲 **عشوائية الحمولات** - تفادي الاكتشاف باستخدام حمولات ديناميكية
- 🛠️ **وحدات الاستغلال** - نظام وحدات بأسلوب Metasploit (env_dump، file_search، network_scan، process_list)
- 🔄 **معالجة إعادة التوجيه** - تتبع إعادة توجيه HTTP تلقائيًا (301، 302، 303، 307، 308)
- 🎨 **واجهة مستخدم جميلة** - إخراج ملوّن حسب الرموز لسهولة القراءة
- 📊 **تقارير شاملة** - حفظ التقارير تلقائيًا بصيغ JSON وHTML وTXT مع منسّقات خاصة بكل عملية
- ⚙️ **نظام الإعدادات** - إعدادات مبنية على JSON مع لوحة إعدادات تفاعلية
- 📦 **وظيفة التصدير** - تصدير ملفات فردية أو أدلة التطبيق بالكامل كأرشيفات zip
- 🔒 **تجاوز WAF** - تقنيات تجاوز متعددة (⚠️ غير مضمونة - راجع القيود أدناه)

### التقارير والسجلات
- 📝 **حفظ التقارير تلقائيًا** - حفظ التقارير تلقائيًا في `~/.r2s/reports/` مع طوابع زمنية سهلة القراءة
- 📋 **صيغ خاصة بالعمليات** - صيغ تقارير مختلفة لكل عملية (shell، test، secrets، إلخ)
- 📜 **سجل الأوامر** - سجل أوامر دائم محفوظ في `~/.r2s/history`
- 🔍 **مسارات التدقيق** - تسجيل مفصّل لجميع العمليات في `~/.r2s/logs/audit.log`
- 🎨 **تقارير HTML** - تقارير HTML جميلة مع وضع داكن/فاتح، وأزرار نسخ، وكتل أكواد

---

## 📦 التثبيت

### الخيار 1: البناء من المصدر (موصى به)

1. **استنساخ المستودع:**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. تثبيت التبعيات: ```bash pip install -r requirements.txt
  2. بناء الملف التنفيذي المستقل: ```bash ./build.sh
  3. التثبيت على النظام (اختياري): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
  4. نظّف مخرجات البناء (اختياري): ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup

الخيار 2: استخدم سكربت بايثون مباشرة```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

---

## 🚀 البدء السريع

### اختبار الثغرات الأساسي```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ مهم: لا تستخدم --windows إلا إذا كنت متأكدًا أن الهدف يعمل بنظام ويندوز. استخدام --windows على خادم لينكس سيؤدي إلى نتائج سلبية خاطئة (قد تُبلغ الأداة بأن الخادم "غير معرّض للخطر" حتى لو كان معرّضًا بالفعل).

الاختبار مع العرض التجريبي عبر الإنترنت

نوفر بيئة اختبار آمنة في **https://r2s-arena.fly.dev**:```bash

Test the online demo

r2s -u https://r2s-arena.fly.dev -t

### الاختبار محليًا

انظر [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) للحصول على تعليمات تشغيل التطبيق القابل للاستغلال محليًا.

---

## 📚 أمثلة الاستخدام

### مرجع سريع للأوامر

**الأوامر الأكثر شيوعًا:**
- `r2s -u URL -t` - اختبار الثغرة (الأكثر شيوعًا)
- `r2s -u URL --shell` - بدء قشرة تفاعلية
- `r2s --targets FILE -t` - فحص مجمّع لعدة أهداف
- `r2s -u URL --system-info` - الحصول على معلومات النظام
- `r2s -u URL --secrets` - محاولة قراءة الأسرار
- `r2s -u URL --export-archive` - تصدير التطبيق بالكامل كملف zip

**⚠️ تذكّر**: لا تستخدم `--windows` إلا إذا كان الهدف يعمل بنظام ويندوز!

---
تنزيل الأداة