Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-React2Shell-Exploit — أداة إثبات المفهوم لإظهار الثغرة الحرجة React2Shell | Kitploit
أدوات/GitHubGitHub/m4rgs/cve-2025-55182-react2shell-exploit
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubm4rgs/cve-2025-55182-react2shell-exploit

CVE-2025-55182-React2Shell-Exploit

أداة إثبات المفهوم لإظهار الثغرة الحرجة React2Shell

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
11منذ 8 أشهرلم تتم المراجعة بعد

Next.js React2Shell (CVE-2025-55182) أداة استغلال

أداة إثبات مفهوم لإظهار الثغرة الحرجة React2Shell (CVE-2025-55182 / CVE-2025-66478) في بيئات الاختبار المحلية المصرّح بها فقط.

⚠️ تحذير بالغ الأهمية: استغلال نشط

  • للاستخدام القانوني فقط: استخدمها حصريًا ضد أنظمة تمتلكها أو لديك إذن كتابي صريح لاختبارها.
  • التصحيح الفوري ضروري: إذا كنت عرضة للثغرة، يجب عليك التحديث فورًا. التصحيح هو الحل الحاسم الوحيد.
  • بدون ضمان: هذه الأداة لأغراض تعليمية وتقييم أمني مصرح به فقط.

📄 نظرة عامة على الثغرة

CVE-2025-55182 (React2Shell) هي ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) بدون مصادقة مسبقة في بروتوكول "Flight" الخاص بمكونات خادم React (RSC). تم تعيين معرف منفصل، CVE-2025-66478، لـ Next.js لكن تم رفضه لاحقًا باعتباره مكررًا لـ CVE-2025-55182، حيث يشتركان في نفس السبب الجذري.

  • السبب الجذري: إلغاء تسلسل غير آمن في حزمة جانب الخادم من React. يفشل منطق فك تشفير بروتوكول Flight في التحقق صحة الحمولات التي يتحكم بها المهاجم بشكل صحيح، مما يسمح بتلوث النموذج الأولي والتأثير على مسارات التنفيذ على جانب الخادم.
  • ناقل الهجوم: بدون مصادقة. يمكن للمهاجمين تشغيل الاستغلال عن طريق إرسال طلب HTTP POST واحد مصمم خصيصًا إلى نقطة نهاية خادم.
  • الموثوقية: أظهرت الاختبارات أن الاستغلال لديه موثوقية تقارب 100% ضد التكوينات الافتراضية المعرضة للثغرة.
  • النطاق: أي تطبيق يكون عرضة للثغرة إذا كان يدعم مكونات خادم React (RSC)، حتى إذا لم ينفذ دوال الخادم بشكل صريح.

📖 الاستخدام

الصيغة الأساسية

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

أمثلة

root@kitploit:~
# استهداف عنوان URL محدد
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 البرامج المتأثرة والإصدارات المصححة

تنشأ الثغرة من حزم React محددة، مما يؤثر على أي إطار عمل يقوم بتجميعها.

غير متأثر: Next.js 13.x، الإصدارات الثابتة من Next.js 14.x، تطبيقات موجه الصفحات، وبيئة تشغيل Edge غير متأثرة.

🔬 التفاصيل الفنية والاستغلال

الخلل في بروتوكول Flight

يقوم بروتوكول RSC Flight بتسلسل البيانات للاتصال بين العميل والخادم. تكمن الثغرة في منطق إلغاء التسلسل على الخادم، والذي يقوم بتوسيع خصائص الكائن من الحمولة الواردة بشكل غير آمن دون تحقق كافٍ. يسمح هذا للمهاجم بحقن مفاتيح ضارة (مثل __proto__ أو constructor) في الطلب، مما يؤدي إلى تلوث النموذج الأولي.

بمجرد تلوث سلسلة النموذج الأولي، يتبع الخادم مسارات تنفيذ متأثرة بالمهاجم. يمكن ربط هذا لتنفيذ كود JavaScript عشوائي بصلاحيات الخادم، مما يؤدي إلى تنفيذ أوامر عن بُعد كامل (RCE).

النشاط بعد الاستغلال

لاحظ باحثو الأمن استغلالات ناجحة أدت إلى:

  • جمع بيانات الاعتماد: محاولات تحديد وسرقة بيانات اعتماد السحابة (مثلاً من .aws/credentials).
  • تعدين العملات الرقمية: نشر أدوات تعدين مثل XMRig.
  • نشر البرامج الضارة: تثبيت أطر عمل مثل إطار عمل Sliver C2.

🛡️ التخفيف والاستجابة

1. التصحيح الفوري (الحل الرئيسي)

التصحيح إلزامي وهو الطريقة الوحيدة للقضاء على الثغرة تمامًا. لا يوجد إعداد تكوين لتعطيل مسار الكود المعرض للثغرة.

root@kitploit:~
# لمستخدمي Next.js، قم بالترقية إلى أحدث إصدار مصحح في خط الإصدار الخاص بك.
# مثال: إذا كنت على Next.js 15.5.x:
npm install [email protected]

# تأكد أيضًا من تحديث تبعيات React:
npm install react@latest react-dom@latest

تحقق من أن ملفات package-lock.json أو yarn.lock الخاصة بك تعكس إصدارات حزم react-server-dom-* المصححة (19.0.1, 19.1.2, أو 19.2.1).

2. حماية مؤقتة (قواعد جدار حماية تطبيقات الويب - WAF)

أثناء التصحيح، قم بنشر قواعد WAF لحظر محاولات الاستغلال:

  • AWS WAF: تتضمن مجموعة القواعد المُدارة AWSManagedRulesKnownBadInputsRuleSet (الإصدار 1.24+) قواعد لهذه CVE.
  • Google Cloud Armor: تتوفر قاعدة مُهيأة مسبقًا باسم cve-canary.
  • Palo Alto Networks: تتوفر توقيعات لمنتجات مثل Snort.

ملاحظة: قواعد WAF هي تخفيف مؤقت وغير مكتمل. لا تغني عن الحاجة إلى التصحيح.

3. مؤشرات الاختراق (IOCs)

راجع السجلات بحثًا عن هذه العلامات لمحاولات الاستغلال:

  • الشبكة: طلبات POST مع رؤوس next-action أو rsc-action-id. محتوى الطلب يحتوي على أنماط مثل $@ أو "status":"resolved_model".
  • المضيف: تنفيذ غير متوقع للأوامر (whoami، id، uname)، قراءة /etc/passwd، أو كتابة ملفات إلى /tmp/ (مثل pwned.txt) بواسطة عمليات Node.js.

⚖️ الجوانب القانونية والأخلاقية والإفصاح المسؤول

توضح هذه الأداة ثغرة ذات درجة CVSS 10.0 (أقصى شدة) وهي قيد الاستغلال النشط من قبل جهات حكومية.

  • الإذن مطلوب: يجب أن يقتصر الاختبار على البيئات التي تملكها وتتحكم فيها (مثل localhost، مختبرات معزولة). الاختبار غير المصرح به غير قانوني.
  • الإفصاح المسؤول: إذا اكتشفت نظامًا تابعًا لجهة ثالثة معرضًا للثغرة، لا تستغله. وثق النتائج وقم بالإفصاح عنها بشكل مسؤول إلى مالك النظام.
  • الغرض: هذه الأداة مخصصة للتعليم، واختبار الاختراق المصرح به، ومساعدة المتخصصين في الأمن على فهم التهديد لتحديد أولوية التصحيح.

🔗 المراجع والإشادات

  • التنبيه الرسمي لـ Next.js (CVE-2025-66478)
  • مدخل NVD لـ CVE-2025-55182
  • الاكتشاف: Lachlan Davidson، الذي اكتشف الثغرة وأفصح عنها بشكل مسؤول.
  • معلومات التهديدات: AWS، Wiz، وفرق أخرى تتابع الاستغلال في البيئة الحقيقية.

تذكر: توضح هذه الأداة لماذا التصحيح عاجل. استخدم هذه المعرفة لتحسين الأمن والدفاع عن الأنظمة، وليس لاختراقها. تأكد من تحديث جميع تبعياتك إلى الإصدارات المصححة المذكورة أعلاه.

المؤلف

طه منير

تنزيل الأداة
المكوّنالإصدارات المتأثرةالإصدارات المصححةملاحظات
حزم React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1مصدر الخلل في المنبع.
Next.js (موجه التطبيق)15.x, 16.x,
14.3.0-canary.77 وما بعده
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7إطار العمل الأساسي المتضرر.
أطر عمل أخرىReact Router، Waku، RedwoodJS، Parcel (@parcel/rsc)، إضافة Vite RSCالتحديث إلى إصدارات تستخدم حزم React المصححة (>19.0.1, 19.1.2, 19.2.1).تكون عرضة للثغرة إذا كانت تستخدم حزم React المتأثرة.