Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shell-test-server — خادم اختبار لتوضيح واختبار ثغرة React2Shell (CVE-2025-55182) | Kitploit
أدوات/GitHubGitHub/fullhunt/react2shell-test-server
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubfullhunt/react2shell-test-server

react2shell-test-server

خادم اختبار لتوضيح واختبار ثغرة React2Shell (CVE-2025-55182)

عرض المستودع
22منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

خادم اختبار React2Shell

خادم اختبار لعرض واختبار ثغرة React2Shell (CVE-2025-55182)

الوصف

لقد قمنا بالبحث في ثغرة تنفيذ الأوامر عن بُعد React2Shell (CVE-2025-55182) منذ إصدارها، وعملنا مع عملائنا على منع هذه الثغرة. نحن ننشر هذا الخادم الاختباري كمصدر مفتوح لاكتشاف واختبار ثغرة React2Shell (CVE-2025-55182). يجب استخدامه من قِبل فرق الأمن لاختبار قدرات الكشف لديهم، والتحقق من صحة قواعد WAF، وفهم آلية الاستغلال في بيئة خاضعة للتحكم.

توجد الثغرة في إلغاء تسلسل بروتوكول "Flight" لمكونات خادم React (React Server Components). يتيح إلغاء التسلسل غير الآمن للبيانات الخاضعة لتحكم المهاجم التأثير على التنفيذ في جانب الخادم عند معالجة حمولات مصممة خصيصًا.

تفاصيل الثغرة

CVE-2025-55182 (React2Shell)

  • الخطورة: حرجة (CVSS 10.0)
  • النوع: تنفيذ أوامر عن بُعد دون مصادقة (RCE)
  • المكوّن: بروتوكول Flight لمكونات خادم React (RSC)

الإصدارات المتأثرة:

الحزمةالمُتأثرالمُصلَح
React19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
Next.js15.0.4 - 16.0.615.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom-webpack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel19.0.0 - 19.2.019.0.1, 19.1.2, 19.2.1

يستخدم هذا الخادم: React 19.0.0 و Next.js 15.0.4

الأطر المتأثرة:

  • Next.js (15.0.4 - 16.0.6, canaries 14.3.0-canary.77+)
  • React Router (وضع RSC)
  • Waku
  • Parcel RSC (@parcel/rsc)
  • Vite RSC (@vitejs/plugin-rsc)
  • RedwoodSDK (rwsdk)

الاستخدام

التشغيل باستخدام Docker Compose (موصى به)

root@kitploit:~
cd react2shell-test-server
docker-compose up --build

# Or run in detached mode
docker-compose up -d --build

# View logs
docker-compose logs -f

# Stop the container
docker-compose down

التشغيل في بيئة التطوير المحلية

root@kitploit:~
cd react2shell-test-server
npm install
npm run dev

# Production build (also vulnerable)
npm run build
npm start

التطبيق متاح على http://localhost:3000

التثبيت

root@kitploit:~
npm install

دعم Docker

root@kitploit:~
cd react2shell-test-server
sudo docker build -t react2shell-test-server .
sudo docker run -it --rm -p 3000:3000 react2shell-test-server

المعالجة

تحديث React:

root@kitploit:~
npm update react react-dom react-server-dom-webpack

تحديث Next.js:

root@kitploit:~
npm update next

الإصدارات المُصلَحة:

  • React: 19.0.1 أو 19.1.2 أو 19.2.1
  • Next.js: 15.0.5 أو 15.1.9 أو 15.2.6 أو 15.3.6 أو 15.4.8 أو 15.5.7 أو 16.0.7

المراجع

  • CVE-2025-55182: تنفيذ أوامر عن بُعد في مكونات خادم React
  • CVE-2025-66478: تعرّض Next.js لثغرة React2Shell
  • نشرة أمان React
  • تحديثات أمان Next.js

حول FullHunt

FullHunt هي منصة إدارة سطح الهجوم من الجيل التالي. تمكّن FullHunt الشركات من اكتشاف جميع أسطح الهجوم الخاصة بها، ومراقبتها بحثًا عن التعرضات، وفحصها باستمرار بحثًا عن أحدث الثغرات الأمنية. كل ذلك في منصة واحدة، والمزيد.

توفر FullHunt منصة مؤسسية للمنظمات. توفر منصة FullHunt المؤسسية فحصًا موسعًا وقدرات إضافية للعملاء. تتيح منصة FullHunt المؤسسية للمنظمات مراقبة سطح الهجوم الخارجي عن كثب، والحصول على تنبيهات مفصّلة حول كل تغيير يحدث. تستخدم المنظمات حول العالم منصة FullHunt المؤسسية لحل تحديات الأمان المستمر وتحديات أمان سطح الهجوم الخارجي.

إخلاء المسؤولية القانوني

أُنشئ هذا المشروع لأغراض تعليمية واختبارية أخلاقية فقط. استخدام react2shell-test-server لمهاجمة الأهداف دون موافقة مسبقة متبادلة يعد غير قانوني. تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والاتحادية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.

الترخيص

المشروع مرخّص بموجب رخصة MIT.

المؤلف

مازن أحمد

  • البريد الإلكتروني: mazin at FullHunt.io
  • FullHunt: https://fullhunt.io
  • الموقع الإلكتروني: https://mazinahmed.net
  • تويتر: https://twitter.com/mazen160
  • لينكد إن: http://linkedin.com/in/infosecmazinahmed
تنزيل الأداة