
إثبات مفهوم استغلال الثغرة CVE-2025-55182 (React2Shell)، وهي ثغرة تنفيذ تعليمات برمجية عن بعد (RCE) غير مصادق عليها حرجة في مكونات خادم React (React Server Components) عبر إلغاء تسلسل غير آمن في بروتوكول Flight.
📌 CVE-2025-55182 — React2Shell
ثغرة أمنية حرجة لتنفيذ الأوامر عن بُعد (RCE) بدون مصادقة في مكونات خادم React
📖 نظرة عامة
CVE-2025-55182، المعروفة بشكل غير رسمي باسم React2Shell، هي ثغرة أمنية حرجة لتنفيذ الأوامر عن بُعد (RCE) تم الكشف عنها في 3 ديسمبر 2025 في مكونات خادم React (RSC) والحزم ذات الصلة. يسمح هذا الخلل لمهاجم غير مصادق بتنفيذ كود عشوائي على الخوادم المصابة عن طريق إرسال طلب HTTP مُعد خصيصًا يتم إلغاء تسلسله بشكل غير صحيح من قبل الخادم. nvd.nist.gov +1
هذه المشكلة لها أعلى درجة خطورة (CVSS 10.0 / 9.x) وقد تم استغلالها بنشاط في البيئات الحقيقية من قبل عدة جهات تهديد، بما في ذلك مجموعات مرتبطة بدول وحملات برمجيات ضارة انتهازية. Google Cloud +1
🧠 البرامج المتأثرة
تؤثر الثغرة على مكونات خادم React والأطر التي تستخدمها:
| التقنية | الإصدارات المتأثرة |
|---|---|
| React RSC | 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| Next.js | 14.x Canary, 15.x, 16.x (الإصدارات السابقة غير المصححة) |
| الحزم | react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack |
⚠️ الوصف
تنشأ React2Shell من إلغاء تسلسل غير آمن للبيانات غير الموثوقة في بروتوكول "Flight" الخاص بـ React، والذي يستخدم للاتصال بين العملاء ومكونات الخادم. عندما يتم إلغاء تسلسل الحمولات الخبيثة دون تحقق مناسب، يمكنها التلاعب بهياكل الكائنات الداخلية (مثل النماذج الأولية) وتؤدي إلى تنفيذ كود يتحكم به المهاجم في عملية الخادم. Tarlogic Security +1
وهذا يسمح للمهاجمين بـ:
تحقيق تنفيذ الأوامر عن بُعد (RCE) دون مصادقة.
تنفيذ الأوامر بصلاحيات خادم الويب.
نشر أبواب خلفية، قذائف ويب، عمال تعدين العملات الرقمية، أو التنقل داخل الشبكات الداخلية.