
POC لـ CVE-2025-55182 React2Shell
الخطورة: حرجة (CVSS 10.0) نوع الثغرة: تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء التسلسل الحالة: تم التصحيح (3 ديسمبر 2025) مصدر التنبيه: NoMoreBreach.com
يسلط فريق أبحاث NoMoreBreach الضوء على ثغرة حرجة في مكونات خادم React (RSC). تُتتبَّع رسميًا باسم CVE-2025-55182، وتتيح هذه الثغرة تنفيذ تعليمات برمجية عن بُعد دون مصادقة على الخوادم التي تشغّل إصدارات معرّضة للخطر من React/Next.js.
إذا كانت بنيتك التحتية تدعم RSC — حتى إذا كنت لا تستخدم Server Actions بشكل صريح — فأنت معرّض للخطر.
تكمُن الثغرة في طبقة التسلسل لحزم react-server-dom-*. يمكن للمهاجم صياغة طلب HTTP خبيث يتجاوز، عند معالجته من قبل الخادم، فحوصات المصادقة وينفّذ أوامر عشوائية.
الحزم المتأثرة:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)الأطر المتأثرة:
لا يوجد حل بديل. الترقيع إلزامي.
قم بالترقية فورًا إلى إصدار التصحيح المطابق لإصدارك الرئيسي:
| خط الإصدار | التصحيح المطلوب |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest