
استغلال إثبات المفهوم لـ CVE-2025-55182، وهو RCE غير مصادق حرج في مكونات خادم React. يتضمن سكربت بايثون يوضح صياغة طلبات HTTP خبيثة ضد إصدارات Next.js/React المعرضة للخطر.
يحتوي هذا المستودع على استغلال بسيط لثغرة CVE-2025-55182، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في React Server Components.
CVE-2025-55182 هي ثغرة تنفيذ تعليمات برمجية عن بُعد بدون مصادقة في React Server Components (بدرجة CVSS 10.0). تؤثر الثغرة على كيفية فك تشفير React للحمولات المرسلة إلى نقاط نهاية React Server Function، مما يسمح للمهاجم بصياغة طلبات HTTP خبيثة لتحقيق تنفيذ عن بُعد للتعليمات البرمجية على الخادم.
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1يوضح سكربت exploit.py كيف يمكن للمهاجم استغلال هذه الثغرة عن طريق صياغة طلب HTTP خبيث إلى نقطة نهاية React Server Function.
ملاحظة: يعمل هذا الاستغلال فقط مع الإصدارات المعرضة للخطر من Next.js وReact. بعد الترقية إلى الإصدارات المُصحَّحة، لن يعمل الاستغلال بعد الآن.
سكربت الاستغلال الذي يستهدف تطبيق Next.js معرضًا للخطر:

نفس سكربت الاستغلال بعد تحديث Next.js وReact - لم يعد الاستغلال يعمل:

مثال على المخرجات يوضح الاستغلال أثناء العمل:

تسمح هذه الثغرة بتنفيذ تعليمات برمجية عن بُعد دون مصادقة على الخوادم التي تشغّل إصدارات معرضة للخطر من React Server Components. حتى إذا كان تطبيقك لا ينفّذ نقاط نهاية React Server Function بشكل صريح، فقد يظل معرضًا للخطر إذا كان يدعم React Server Components.
مطلوب إجراء فوري: قم بالترقية إلى أحدث الإصدارات المُصحَّحة:
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
تم توفير هذا الاستغلال لأغراض تعليمية وبحوث أمنية فقط. لا تستخدم هذا الكود ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.