## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JENSNESTEN-REACT2SHELL-POC
# React2Shell-PoC
استغلال إثبات المفهوم لثغرة **CVE-2025-55182** و**CVE-2025-66478** ، ثغرات حرجة في تنفيذ التعليمات البرمجية عن بُعد في مكونات خادم React (RSC) وتطبيقات Next.js.
## نظرة عامة
يوضح React2Shell استغلال إلغاء التسلسل غير الآمن في معالجات إجراءات الخادم في Next.js، مما يسمح للمهاجمين غير المصادق عليهم بتنفيذ أوامر تعسفية على الخوادم المعرضة للخطر عبر حمولات بيانات نموذجية متعددة الأجزاء مصممة خصيصًا.
## الأدوات
* **`scanner.py`** \- ماسح ثغرات من Assetnote لاكتشاف حالات Next.js/RSC المعرضة للخطر عبر مضيفين متعددين
* **`main.py`** \- استغلال مباشر لتنفيذ الأوامر (RCE) على الأهداف المعرضة للخطر
## بدء سريع
### المسح
مسح مضيف واحد:
root@kitploit:~
python3 scanner.py -u https://target.com
مسح مضيفين متعددين من ملف:
root@kitploit:~
python3 scanner.py -l targets.txt -t 20 -o results.json
### الاستغلال
تنفيذ أمر على مضيف معرض للخطر:
root@kitploit:~
python3 main.py target.com 'id'
تنفيذ أوامر من قائمة بالمضيفين المعرضين للخطر:
root@kitploit:~
python3 main.py -l vulnerable.txt 'whoami'
## تفاصيل CVE
* **CVE-2025-55182** : ثغرة RCE في إجراءات خادم Next.js عبر تلوث النموذج الأولي
* **CVE-2025-66478** : ثغرة RCE في إلغاء تسلسل مكونات خادم React
## إخلاء مسؤولية
تُقدَّم هذه الأداة لأغراض تعليمية واختبارات أمان مصرح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر أمر غير قانوني.