
React2Shell ثغرة أمنية حرجة (CVE-2025-55182)
📌 React2Shell (CVE-2025-55182)
React2Shell هو الاسم غير الرسمي لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) خطيرة تؤثر على مكونات خادم React (RSC) والأطر ذات الصلة مثل Next.js. وقد جعلتها شدتها وتأثيرها المحتمل مصدر قلق كبير في مجتمعات تطوير الويب والأمن. react2shell.com +1
🧠 1. ما هو React2Shell؟
الاسم: React2Shell
معرّف CVE: CVE-2025-55182 (يُناقش غالبًا مع CVE-2025-66478، وهو ثغرة مكررة في Next.js) react2shell.com +1
الشدة: قصوى (درجة CVSS 10.0) react2shell.com
النوع: تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء تسلسل غير آمن في مكونات الخادم Microsoft
الأصل: كشف عنها Lachlan Davidson في أواخر نوفمبر 2025 وأُعلن عنها علنًا في أوائل ديسمبر 2025. Amazon Web Services, Inc.
سُمي React2Shell تلميحًا إلى ثغرات رئيسية سابقة مثل Log4Shell، نظرًا لاحتمالية تأثيره الواسع على تطبيقات الويب. research.jfrog.com
🧰 2. الأنظمة المتأثرة
يؤثر React2Shell على مكونات خادم React (RSC) وأي نظام بيئي يطبّقها، بما في ذلك:
حزم مكونات خادم React 19.x
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
أطر مبنية على RSC مثل:
Next.js (App Router)
React Router
Waku
Expo
Redwood SDK (اعتمادًا على كيفية استخدام RSC) Dynatrace +1
⚠️ 3. لماذا هو خطير؟
يتيح React2Shell للمهاجم إرسال طلب HTTP مصمم خصيصًا إلى نقطة نهاية مكون خادم React. وبسبب التحقق المعيب من المدخلات وإلغاء التسلسل غير الآمن في بروتوكول “Flight” الخاص بـ RSC، يمكن إلغاء تسلسل تلك البيانات الخبيثة والوصول إلى تنفيذ كامل للتعليمات البرمجية عن بُعد على الخادم — حتى دون مصادقة. Microsoft +1
هذا يعني أن المخترق يمكنه:
تشغيل أكواد عشوائية على خادمك
سرقة البيانات أو بيانات الاعتماد
نشر البرمجيات الخبيثة أو عمال تعدين العملات الرقمية
التنقل أفقيًا داخل الشبكات (كل ذلك دون تسجيل دخول) sysdig.com
🛠 4. كيف تعمل الاستغلالات
يكمن الضعف الأساسي في كيفية إلغاء تسلسل مكونات خادم React للحمولات الواردة باستخدام بروتوكول Flight. يصمم المهاجمون حمولة تتلاعب بمنطق المعالجة الداخلي، متجاوزين فحوصات الثقة المعتادة — مما يؤدي إلى تنفيذ الأوامر على المضيف. Qualys
تتوفر حتى استغلالات وماسحات ضوئية عامة لإثبات المفهوم (PoC) للكشف عن الإعدادات المعرضة للخطر. GitHub
🚨 5. الاستغلال في العالم الحقيقي
شهد React2Shell بالفعل استغلالًا نشطًا في البرية:
لوحظ أن مجموعات مرتبطة بدول (مثل جهات مرتبطة بالصين) تستهدف نقاط النهاية المعرضة للخطر بعد وقت قصير من الإفصاح. TechRadar
تشير معلومات التهديدات من عدة بائعين إلى حملات تنشر عمال تعدين العملات الرقمية وأبوابًا خلفية وأدوات ما بعد الاستغلال بعد نجاح الاستغلال. Google Cloud
هذا التسليح السريع مشابه لثغرات بارزة مثل Log4Shell، حيث فحص المهاجمون الأنظمة المكشوفة واستغلوا على الفور. PortSwigger
🧩 6. الإصدارات المتأثرة والإصدارات المُصححة الإصدارات المعرضة للخطر
حزم React RSC:
19.0, 19.1.0, 19.1.1, 19.2.0
إصدارات Next.js App Router التالية وما دون:
15.0.5, 15.1.9، إلخ، حتى إصدارات معينة من 16.x (تختلف القائمة المحددة حسب الاستشارة) Dynatrace
الإصدارات المُصححة (موصى بها)
مكونات خادم React:
19.0.1
19.1.2
19.2.1
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (وفقًا للاستشارات الرسمية) Dynatrace
🛡 7. التخفيف وأفضل الممارسات
للدفاع ضد React2Shell:
حدّث التبعيات فورًا إلى الإصدارات المُصححة أعلاه. Dynatrace
راجع قاعدة التعليمات البرمجية الخاصة بك لاستخدام RSC واعزل أو أزل وظائف الخادم غير الضرورية.
استخدم أدوات الأمان (WAF، SIEM، ماسحات الثغرات) لاكتشاف الطلبات غير الطبيعية. Microsoft
راقب توقيعات اكتشاف الاستغلال المُعلنة علنًا (مثل أنماط الحمولات). Vercel
🧾 8. الملخص
React2Shell هو:
ثغرة RCE خطيرة في مكونات خادم React والمكدسات ذات الصلة. react2shell.com
قابل للاستغلال دون مصادقة، فقط عبر طلبات مصممة خصيصًا. Microsoft
يُستغل بنشاط في البرية من قبل جهات تهديد متعددة. Google Cloud
تم إصلاحه في الإصدارات الأحدث — حدّث فورًا. Dynatrace