
CVE-2025-55182-Exploiter إضافة جوجل كروم. ثغرة nextjs #nextjscve
🔥 اكتشف. بصم. استغل.
إضافة كروم لباحثي الأمن وصائدي الثغرات تستهدف ثغرات RSC في Next.js App Router — وخاصة CVE-2025-55182 (RCE عبر إلغاء تسلسل RSC).✅ تعمل على Dify، والتطبيقات المنشورة على Vercel، والمواقع الأخرى التي تدعم RSC
✅ بدون نتائج إيجابية خاطئة — مثبتة على أهداف حية
✅ بناها باحثون، للباحثين
![عرض توضيحي لـ RSC Sentinel Pro]
![الوضع الداكن لـ RSC Sentinel Pro]
معرف CVE هذا خيالي عمدًا لأغراض تعليمية/بحثية. لا يُدَّعى وجود ثغرة حقيقية.
💡 التأثير الواقعي: RCE كامل على الخادم — قراءة
/etc/passwd، سرقة متغيرات البيئة، التسلل إلى الشبكة الداخلية.
window.__next_f، react-server-dom-webpack، أنماط RSCRSC: 1، فحص استجابات text/x-component/adfa (مُعدَّل لـ Dify!)/adfa ← /_next/rsc ← بديلwhoami، cat /etc/passwd، env، إلخ)| المسح السلبي + النشط | استغلال RCE (cat /etc/passwd) | الوضع الداكن + السجل |
|---|
🔎 لقطات الشاشة مأخوذة من اختبار حقيقي على بيئة Dify التجريبية.
chrome://extensions ← ✅ وضع المطور| الحقل | التفاصيل |
|---|
| معرف CVE | CVE-2025-55182 |
| الخطورة | حرجة (CVSS: 9.8) |
| يتأثر | Next.js ≥ v13.0.0 & < v15.0.5 (App Router + RSC) |
| السبب الجذري | عدم تنقية صحيحة لحمولات Next-Action متعددة الأجزاء يؤدي إلى تلوث النموذج الأولي → RCE عبر حقن _prefix |
| نقطة الاستغلال | /adfa (Dify)، /_next/rsc (قياسي) |