Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react2shell-scanner — اكتشف ثغرة CVE-2025-55182 (React2Shell) RCE في مكونات الخادم الخاصة بـ React. ماسح ضوئي سريع ودقيق بدون نتائج إيجابية خاطئة. | Kitploit
أدوات/GitHubGitHub/nxgn-kd01/react2shell-scanner
ماسحات الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبDevSecOpsأمن سلسلة التوريد
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

اكتشف ثغرة CVE-2025-55182 (React2Shell) RCE في مكونات الخادم الخاصة بـ React. ماسح ضوئي سريع ودقيق بدون نتائج إيجابية خاطئة.

عرض المستودع
32منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 ماسح React2Shell

CVSS 10.0 RCE في مكونات React الخادمية. هل تطبيقك المستند إلى React 19 معرض للخطر؟

ماسح سريع ودقيق لثغرة CVE-2025-55182 (React2Shell) - ثغرة تنفيذ أوامر عن بُعد خطيرة تم استغلالها في بيئات الإنتاج. بدون نتائج إيجابية خاطئة مع كشف ذكي لمكونات الخادم.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 حول React2Shell (CVE-2025-55182)

React2Shell هي ثغرة قصوى الخطورة (CVSS 10.0) في مكونات React الخادمية تسمح بتنفيذ أوامر عن بُعد دون مصادقة. يمكن للمهاجمين استغلالها عبر طلبات HTTP مصممة خصيصًا لنقاط نهاية الدوال الخادمية.

حقائق رئيسية:

  • المتأثر: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • ناقل الهجوم: الشبكة (لا تتطلب مصادقة)
  • الأثر: اختراق كامل للخادم (RCE)
  • الإفصاح: 3 ديسمبر 2025
  • الاستغلال: نسبة نجاح تقارب 100% في الإعدادات الافتراضية
  • CVEs ذات صلة: CVE-2025-55184 (DoS), CVE-2025-55183 (كشف المصدر), CVE-2025-67779

⚠️ ملاحظة مهمة: فقط React 19.x معرضة للخطر. React 18.x والإصدارات الأقدم غير متأثرة.

⚡ بداية سريعة (30 ثانية)

root@kitploit:~
# الخيار أ: ماسح Node.js (موصى به - متعدد المنصات، بدون تبعيات)
npx react2shell-scanner /path/to/your/project

# الخيار ب: تحميل وتشغيل مباشر
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# الخيار ج: استنساخ وتشغيل
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

نتائج في ثوان: 🚨 معرض للخطر | ⚠️ تحذيرات | ✅ آمن

📋 ما يفحصه هذا الماسح

تقوم هذه الأداة بكشف الثغرات بشكل ذكي:

1. تحليل إصدار React 🔴 حرج

  • يكتشف الإصدارات المعرضة: React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • يؤكد أن تطبيقات React 18.x آمنة (يمنع النتائج الإيجابية الخاطئة)
  • يحدد حزم react-server-dom-*

2. فحص تكوين الإطار 🟡 تحذير

  • يفحص إصدارات Next.js من 14.x-canary حتى 16.x
  • يكتشف react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • يتحقق من اعتماد React 19 عند الحاجة
  • يكتشف وضع التصدير الثابت (مكونات الخادم معطلة = آمن)

3. كشف الدوال الخادمية 🔍 تحليل عميق

  • يفحص ملفات المصدر بحثًا عن توجيهات 'use server'
  • يحدد الملفات التي تحتوي على دوال خادمية
  • فقط المشاريع التي تستخدم بالفعل مكونات الخادم يتم الإبلاغ عنها
  • ملاحظة: الدوال الخادمية المستوردة ديناميكيًا تتطلب مراجعة يدوية

4. منع النتائج الإيجابية الخاطئة الذكي ✅ دقة

  • يبلغ فقط عن التطبيقات التي تحتوي على React 19 + مكونات خادم + توجيهات 'use server'
  • يوفر سياقًا للحالات الحدودية
  • يشرح لماذا المشاريع معرضة/غير معرضة للخطر

5. فحص متعدد المشاريع 📁 نطاق

  • فحص متكرر للأدلة
  • يكتشف مشاريع npm, yarn, pnpm
  • يولد أوامر إصلاح خاصة بالمشروع

🎯 ميزات الماسح

الخاصيةالقيمة
CVE IDCVE-2025-55182
الاسمReact2Shell
درجة CVSS10.0 (حرج)
متجه CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ناقل الهجومالشبكة
المصادقةلا حاجة
الأثراختراق كامل للنظام

الإصدارات المتأثرة

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

حزم React Server DOM:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 إلى 14.2.34
  • 14.3.0-canary.0 إلى 14.3.0-canary.87
  • 15.0.0 إلى 15.0.6
  • 15.1.0 إلى 15.1.8
  • 15.2.0 إلى 15.2.5
  • 15.3.0 إلى 15.3.5
  • 15.4.0 إلى 15.4.7
  • 15.5.0 إلى 15.5.6
  • 16.0.0 إلى 16.0.9

أطر إضافية متأثرة (حسب الإعلان الرسمي من React):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

الإصدارات المصححة

React: 19.2.1 أو أحدث

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

أطر أخرى:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 البدء

المتطلبات الأساسية

ماسح Node.js (موصى به):

  • Node.js 12+ (متعدد المنصات، بدون تبعيات)

ماسح Bash:

  • Bash 3.2+ (macOS/Linux)
  • jq (معالج JSON)
root@kitploit:~
# تثبيت jq (إذا كنت تستخدم ماسح Bash)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

الخطوة 1: الحصول على الماسح

الخيار أ: الاستنساخ (موصى به للمستخدمين)

root@kitploit:~
# استنساخ المستودع
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# جعل البرامج النصية قابلة للتنفيذ
chmod +x scan.sh scan.js

الخيار ب: التفرع (موصى به للمساهمين)

root@kitploit:~
# تفرع على GitHub (انقر على زر "Fork" في صفحة المستودع)
# ثم استنساخ التفرع الخاص بك
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# جعل البرامج النصية قابلة للتنفيذ
chmod +x scan.sh scan.js

# إضافة ال remote upstream للبقاء محدثًا
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

الخيار ج: التحميل المباشر

root@kitploit:~
# إصدار Node.js (موصى به - متعدد المنصات)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# إصدار Bash (Unix/Linux/macOS فقط)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 الاستخدام

الخطوة 2: تشغيل الماسح

🔍 فحص الدليل الحالي:

root@kitploit:~
# باستخدام Node.js (موصى به)
node scan.js

# باستخدام Bash
./scan.sh

📁 فحص مشروع محدد:

root@kitploit:~
node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ فحص متكرر (جميع الأدلة الفرعية):

root@kitploit:~
node scan.js -r
./scan.sh -r

خيارات متقدمة

إخراج JSON (للأتمتة):

root@kitploit:~
node scan.js --json
./scan.sh --json

وضع CI/CD (يخرج برمز 1 إذا كان معرضًا للخطر):

root@kitploit:~
node scan.js --ci
./scan.sh --ci

إخراج مفصل:

root@kitploit:~
node scan.js -v
./scan.sh -v

دمج الخيارات:

root@kitploit:~
node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

خيارات سطر الأوامر

الخيارالوصف
-r, --recursiveفحص جميع الأدلة الفرعية بحثًا عن مشاريع Node.js
-v, --verboseعرض إخراج مفصل
--jsonإخراج النتائج بصيغة JSON
--ciالخروج برمز 1 إذا تم العثور على ثغرات (لـ CI/CD)
-h, --helpعرض رسالة المساعدة

رموز الخروج

الرمزالمعنى
0لم يتم العثور على ثغرات
1تم العثور على ثغرات (عند استخدام علامة --ci)
2حدث خطأ في الفحص

أمثلة

مثال 1: فحص مشروع واحد

root@kitploit:~
$ node scan.js ~/my-react-app

╔════════════════════════════════════════════════════════════╗
║  CVE-2025-55182 Scanner (React2Shell)                      ║
╚════════════════════════════════════════════════════════════╝

Severity: CRITICAL (CVSS 10.0)
Description: Unauthenticated RCE in React Server Components

Scan Summary:
  Total projects: 1
  Vulnerable: 1
  Safe: 0

⚠ VULNERABLE PROJECTS FOUND:

1. /Users/user/my-react-app
   └─ react 19.0.0 → 19.2.1
   └─ next 15.0.3 → 15.0.5

   Fix command:
   $ cd /Users/user/my-react-app
   $ npm install [email protected] [email protected]

مثال 2: فحص متكرر مع إخراج JSON

root@kitploit:~
$ node scan.js ~/projects -r --json > results.json
root@kitploit:~
{
  "vulnerability": "CVE-2025-55182",
  "severity": "CRITICAL",
  "cvss": 10.0,
  "scanned": 5,
  "vulnerable": 2,
  "results": [
    {
      "path": "/Users/user/projects/app1",
      "vulnerable": true,
      "packages": [
        {
          "name": "react",
          "version": "19.0.0",
          "fixVersion": "19.2.1"
        }
      ],
      "packageManager": "npm",
      "fixCommands": [
        "cd /Users/user/projects/app1",
        "npm install [email protected]"
      ]
    }
  ]
}

مثال 3: التكامل مع CI/CD

.github/workflows/security-scan.yml

root@kitploit:~
name: CVE-2025-55182 Security Scan

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Set up Node.js
        uses: actions/setup-node@v3
        with:
          node-version: '18'

      - name: Download CVE-2025-55182 Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
          chmod +x scan.js

      - name: Scan for vulnerabilities
        run: node scan.js --ci

GitLab CI (.gitlab-ci.yml)

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
    - chmod +x scan.js
    - node scan.js --ci
  allow_failure: false

كيف يعمل

يقوم الماسح بإجراء الفحوصات التالية:

  1. تحديد مواقع مشاريع Node.js عن طريق العثور على ملفات package.json
  2. تحليل التبعيات من كل من dependencies و devDependencies
  3. التحقق من الإصدارات مقابل الإصدارات المعرضة المعروفة:
    • React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • حزم React Server DOM (نفس الإصدارات)
    • نطاقات إصدارات Next.js (14.3.x, 15.x, 16.x)
  4. فحص الدوال الخادمية عن طريق البحث عن توجيهات 'use server' في ملفات المصدر
  5. التحقق من الثغرة الفعلية عن طريق التحقق من:
    • إصدار React (فقط React 19 متأثرة - React 18 آمنة)
    • التكوين (التصدير الثابت لا يستخدم مكونات الخادم)
    • وجود توجيهات 'use server' (يشير إلى استخدام دوال خادمية)
  6. كشف مدير الحزم (npm, yarn, pnpm)
  7. توليد أوامر الإصلاح بصيغة الترقية المناسبة
  8. الإبلاغ عن النتائج بصيغة مقروءة أو JSON

ميزات الدقة

يتضمن الماسح كشفًا ذكيًا لمنع النتائج الإيجابية الخاطئة:

  • التحقق من إصدار React: يتم الإبلاغ عن تطبيقات Next.js فقط إذا كان React 19 موجودًا (React 18 آمنة)
  • كشف التصدير الثابت: يتم تمييز المشاريع التي تستخدم output: 'export' على أنها على الأرجح آمنة
  • كشف الدوال الخادمية: يفحص ملفات المصدر بحثًا عن توجيهات 'use server' لتأكيد الاستخدام الفعلي لمكونات الخادم
  • تحذيرات سياقية: يقدم تفسيرات لماذا المشاريع معرضة أو غير معرضة للخطر
  • نهج محافظ: يحذر من الحالات الحدودية التي قد تتطلب مراجعة يدوية (مثل الدوال الخادمية المستوردة ديناميكيًا)

مثال على الإخراج:

root@kitploit:~
✓ No vulnerable projects found

ℹ Projects with analysis notes:

1. /path/to/project
   ℹ Next.js ^15.1.3 is in vulnerable range, but using React 18 (safe - only React 19 affected)

2. /path/to/another-project
   ℹ Next.js 16.0.5 with React 19 detected, but no 'use server' directives found (likely safe).
     Note: dynamically imported Server Functions require manual review.

المعالجة

الخطوة 1: تشغيل الماسح

root@kitploit:~
node scan.js -r

الخطوة 2: تطبيق أوامر الإصلاح

لكل مشروع معرض، قم بتشغيل أمر الإصلاح المقترح:

root@kitploit:~
cd /path/to/project
npm install [email protected] [email protected]  # مثال

أو مع yarn:

root@kitploit:~
yarn upgrade [email protected] [email protected]

أو مع pnpm:

root@kitploit:~
pnpm update [email protected] [email protected]

الخطوة 3: اختبار تطبيقك

root@kitploit:~
npm test
npm run build

الخطوة 4: التحقق من الإصلاح

root@kitploit:~
node scan.js --ci

❓ الأسئلة الشائعة

س: هل يفحص هذا التبعيات غير المباشرة؟

ج: حاليًا، يتحقق الماسح من التبعيات المباشرة في package.json. لفحص التبعيات العميقة، استخدم npm audit أو yarn audit بالاشتراك مع هذه الأداة.

س: أنا أستخدم React 18، هل أنا متأثر؟

ج: لا، React 18 غير متأثرة ✅

CVE-2025-55182 تؤثر فقط على مكونات الخادم في React 19.x. سيقوم الماسح بتحديد تطبيقات React 18 بشكل صحيح على أنها آمنة، حتى إذا كانت تستخدم إصدارات Next.js 15.x أو 16.x الموجودة في النطاق المعرض.

س: هل يمكنني استخدام هذا في خط البناء الآلي الخاص بي؟

ج: نعم! استخدم العلامة --ci لجعل الماسح يخرج برمز 1 إذا تم العثور على ثغرات، مما سيفشل خط الأنابيب. انظر أمثلة التكامل مع CI/CD أعلاه.

س: ماذا لو لم أستطع الترقية فورًا؟

ج: تخفيفات مؤقتة (الترقية هي الإصلاح الوحيد القاطع):

  1. ⛔ تعطيل مكونات الخادم في تطبيقك
  2. 🛡️ إضافة قواعد WAF لحظر حمولات RSC المشبوهة
  3. 📊 مراقبة السجلات لمحاولات الاستغلال
  4. ⏰ جدولة نافذة ترقية طارئة

⚠️ مهم: هذه إجراءات مؤقتة فقط. قم بالترقية إلى الإصدارات المصححة في أسرع وقت ممكن.

س: ما مدى دقة هذا الماسح؟

ج: دقيق جدًا مع منع ذكي للنتائج الإيجابية الخاطئة:

  • ✅ يتحقق من تطابق الإصدارات الدقيق مع الإعلان الرسمي للثغرة
  • ✅ يتحقق من اعتماد React 19 (يمنع النتائج الإيجابية الخاطئة لـ React 18)
  • ✅ يكتشف تكوين التصدير الثابت
  • ✅ يفحص توجيهات 'use server' لتأكيد الثغرة الفعلية
  • ✅ يقدم تحذيرات سياقية للحالات الحدودية

س: ماذا عن الدوال الخادمية المستوردة ديناميكيًا؟

ج: يكتشف الماسح توجيهات 'use server' في ملفات المصدر الخاصة بك. ومع ذلك، قد لا يتم اكتشاف الدوال الخادمية المستوردة ديناميكيًا (المُحمّلة في وقت التشغيل عبر import()) بشكل ثابت. إذا أبلغ الماسح عن "لم يتم العثور على توجيهات 'use server'" ولكنك تستخدم الاستيراد الديناميكي للدوال الخادمية، فيجب عليك مراجعة تلك الملفات يدويًا. سيتضمن الماسح ملاحظة تذكيرك بهذا.

المساهمة

المساهمات مرحب بها! لا تتردد في تقديم المشكلات أو طلبات السحب.

تشغيل الاختبارات

root@kitploit:~
# اختبار على مشاريع نموذجية
./test-scanner.sh

الأطر المدعومة

يكتشف هذا الماسح الآن جميع الأطر الرئيسية المُمكّنة لـ RSC وفقًا للإعلان الرسمي من React:

  • ✅ React / react-server-dom-*
  • ✅ Next.js
  • ✅ react-router (مع واجهات برمجة تطبيقات RSC)
  • ✅ waku
  • ✅ @parcel/rsc
  • ✅ @vitejs/plugin-rsc
  • ✅ rwsdk (Redwood SDK)
  • ✅ expo

للأطر الإضافية، يرجى فتح مشكلة أو تقديم PR.

المراجع

  • React Official Blog: Critical Security Vulnerability
  • NVD CVE-2025-55182
  • Wiz Research: React2Shell Analysis
  • Microsoft: Defending Against CVE-2025-55182
  • AWS: China-nexus Groups Exploit React2Shell
  • Datadog Security Labs: CVE-2025-55182 RCE Analysis
  • Tenable: CVE-2025-55182 FAQ

الترخيص

رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل

إخلاء المسؤولية

تم توفير هذه الأداة كما هي للمجتمع للمساعدة في تحديد المشاريع المعرضة للخطر. تحقق دائمًا من نتائج الماسح واختبر التحديثات في بيئة آمنة قبل النشر في بيئة الإنتاج.

الدعم

إذا وجدت هذه الأداة مفيدة، يرجى:

  • ⭐ وضع نجمة على هذا المستودع
  • 🐛 الإبلاغ عن المشكلات
  • 🔄 المشاركة مع فريقك
  • 🤝 المساهمة بالتحسينات

ابق آمنًا وحافظ على تحديث تبعياتك!

تنزيل الأداة