Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/mernjsb/cve-2024-55182
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالأوراق والأبحاثالتعلم والتعليم
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

تحليل فني مفصّل لثغرة CVE-2025-55182 (React2Shell)، وهي ثغرة RCE حرجة في React Server Components، بما في ذلك الحزم المتأثرة وآليات الاستغلال ودليل التصحيح.

عرض المستودع
1منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 (React2Shell) الثغرة الأمنية

1. شرح الثغرة الأمنية:

CVE-2025-55182 (“React2Shell”) هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) داخل مكونات خادم React (RSC) — وتحديدًا في منطق إلغاء تسلسل بروتوكول React Flight.

الأثر:

  • محرك خادم React يحلّل البيانات القادمة من المتصفح بشكل غير صحيح.

  • يمكن للمهاجم إرسال طلب HTTP مصمم خصيصًا إلى خادمك.

  • يخدع هذا الطلب بيئة تشغيل خادم React لتنفيذ أكواد JavaScript عشوائية على الخادم.

  • وهذا يسمح للمهاجمين بـ:

    • تنفيذ أوامر على خادمك
    • سرقة متغيرات البيئة (مفاتيح API، كلمات مرور قاعدة البيانات، بيانات الاعتماد السحابية)
    • تثبيت البرامج الضارة أو برامج تعدين العملات الرقمية
    • السيطرة الكاملة على الواجهة الخلفية (Backend) لديك

النتائج:

  • لا يتطلب تسجيل دخول ← لا يحتاج المهاجم إلى حساب
  • يعمل على التثبيتات الافتراضية ← حتى على مشاريع create-next-app النظيفة
  • يعمل بشكل موثوق كما أظهر الباحثون
  • تم استغلاله بالفعل في البرية من قبل مجموعات تعدين العملات الرقمية وسارقي بيانات الاعتماد
  • إذا كان موقعنا يستخدم React 19 أو Next.js مع App Router، فيجب أن نفترض أننا عرضة للخطر حتى يتم تطبيق التصحيح.


    2. ما الذي تأثر (جميع الحزم والإصدارات)

    قائمة كاملة وموثقة بالحزم والإصدارات المتأثرة:

    حزم React (المشكلة الأساسية)

    PackageVulnerable VersionsPatched Versions
    react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-parcelنفس ما سبقنفس ما سبق
    react-server-dom-turbopackنفس ما سبقنفس ما سبق

    هذه الحزم مرتبطة بـ مكونات خادم React (RSC) — السبب الجذري.


    الأطر / الأدوات التي تتضمن تنفيذ خادم React المتأثر

    تستخدم هذه الأطر RSC داخليًا، لذا فهي ورثت الثغرة:

    Framework / ToolAffected?Notes
    Next.js (App Router)نعمالأكثر تأثرًا. الثغرة مُتتبعة باسم CVE-2025-66478 (المدمجة الآن في CVE-2025-55182).
    Vite RSC Pluginنعمأي تثبيت يستخدم React Server Components.
    Parcel RSC Pluginنعملنفس السبب.
    React Router RSC Previewنعميتضمن منطق خادم RSC.
    RedwoodJS RSC (RedwoodSDK)نعميستخدم بيئة تشغيل RSC.
    Wakuنعمبيئة تشغيل تجريبية مبنية على RSC.
    أي إطار يتضمن خادم React 19 RSCنعميجب مراجعة النشرات الأمنية الخاصة بهم.

    3. كيفية تأمين مواقعنا

    الإرشادات الأمنية الرسمية والكاملة للبقاء في أمان.


    أ. قم بالترقية فورًا (الحل الكامل الوحيد)

    إذا كنت تستخدم React مباشرة

    قم بالترقية إلى الإصدارات المصححة:

    root@kitploit:~
    "react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
    "react-server-dom-parcel": "same"
    "react-server-dom-turbopack": "same"
    

    Run:

    root@kitploit:~
    npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
    

    إذا كنت تستخدم Next.js (App Router)

    قم بالترقية إلى إصدارات Next.js المصححة:

    Major VersionSafe Version
    14.x (stable)أحدث إصدار أمني من سلسلة 14.x
    15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
    16.x16.0.7

    Run:

    root@kitploit:~
    npm install next@latest
    


    الحل البديل (إصلاح مؤقت وأقل توصية من الوثائق الرسمية)

    ب. إذا لم نتمكن من الترقية فورًا (تخفيف مؤقت)

    هذه الإجراءات لا تحل المشكلة تمامًا — لكنها تقلل التعرض للخطر لفترة قصيرة:

    حظر طلبات RSC/Flight الخبيثة على جدار الحماية WAF الخاص بنا

    قم بحظر أو تقييد معدل طلبات POST بصيغة multipart/form-data الموجهة إلى:

    • /app/
    • /actions
    • أي معالج مسار RSC

    يعتمد المهاجمون على أجزاء multipart غير صالحة لتشغيل الاستغلال.

    تنزيل الأداة