
ماسح إثبات مفهوم لـ CVE-2025-55182، وهو RCE غير مصادق عليه في React Server Components. يدعم الفحص الجماعي، وتصدير JSON/CSV، وقشرة تفاعلية على الأهداف الضعيفة.
ماسح ضوئي لإثبات المفهوم لـ CVE-2025-55182، وهي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) غير مصادق عليها في مكونات الخادم في React (RSC).
في 3 ديسمبر 2025، تم الكشف عن ثغرة حرجة تؤثر على تطبيقات React 19.x و Next.js التي تستخدم مكونات خادم React. الخلل موجود في منطق إلغاء التسلسل لبروتوكول "Flight" الخاص بـ RSC، مما يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية على الخادم عبر طلبات HTTP معدّة.
| السمة | القيمة |
|---|---|
| CVE | CVE-2025-55182 |
| CVSS | حرجة |
| متجه الهجوم | الشبكة |
| المصادقة | لا شيء |
| الاستغلال | مُستغل بنشاط في البرية |
| المنتج | الإصدارات الضعيفة | الإصدارات المُصحَّحة |
|---|---|---|
| react-server-dom | 19.0.x, 19.1.x, 19.2.x | 19.0.1, 19.1.2, 19.2.1 |
| Next.js (App Router) | 14.3.0-canary.77+, 15.x, 16.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
go run ./cmd/main.go -t https://example.com
go run ./cmd/main.go -t https://example.com -shell
go run ./cmd/main.go -f targets.txt -c 20
go run ./cmd/main.go -f targets.txt -json results.json -csv results.csv
React2Shell Scanner v1.0.0
CVE-2025-55182 | React Server Components RCE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] VULN https://app.example.com/ 142ms
[-] SAFE https://api.example.com/ 203ms
[!] ERROR https://internal.example.com/ (timeout) 15000ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
SCAN COMPLETE
Targets scanned: 3
Vulnerable: 1 (33%)
Safe: 1
Errors: 1
Duration: 15.4s
Avg response: 5115ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
VULNERABLE TARGETS
1. https://app.example.com/
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
REMEDIATION
Upgrade to patched versions:
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom:
19.0.1, 19.1.2, 19.2.1
توجد الثغرة في معالجة بروتوكول "Flight" الخاص بـ RSC للحمولات المسلسلة. عند معالجة بيانات نموذج متعدد الأجزاء مُعدّة خصيصًا، يفشل الخادم في التحقق بشكل صحيح من بنية الحمولة، مما يسمح بتلويث النموذج الأولي الذي يؤدي إلى تنفيذ تعليمات برمجية عشوائية.
ابحث عن طلبات POST تحتوي على:
Next-Action__proto__X-Action-Redirect غير عادية__proto__ في النصNext-Action المشبوهةللاستخدام الداخلي فقط
هذه الأداة مخصصة لاختبارات الأمان المصرح بها فقط. استخدمها ضد الأنظمة التي تمتلكها أو لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.
للاستخدام الداخلي فقط. غير قابل للتوزيع.
| العلم | الوصف | الافتراضي |
|---|
-t, -target | رابط هدف واحد | |
-f, -file | ملف يحتوي على روابط الأهداف | |
-c, -concurrency | عدد الماسحات الضوئية المتزامنة | 10 |
-timeout | مهلة HTTP بالثواني | 15 |
-json | تصدير النتائج إلى ملف JSON | |
-csv | تصدير النتائج إلى ملف CSV | |
-q, -quiet | إخفاء الشعار والتقدم | false |
-s, -shell | واجهة تفاعلية على الهدف الضعيف | false |