Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182-React2Shell-RCE-POC — يوثّق هذا المستودع بحثًا في سلوك إلغاء التسلسل داخل مكوّنات خادم React (RSC) في Next.js باستخدام بروتوكول Flight، مع التركيز على كيفية تسبب أجسام multipart التالفة مقترنة بمعالجة طلبات Server Action في اجتياز النموذج الأولي وبدائيات تنفيذ على بعض الإصدارات. | Kitploit
أدوات/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبالأوراق والأبحاثالتعلم والتعليم
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

يوثّق هذا المستودع بحثًا في سلوك إلغاء التسلسل داخل مكوّنات خادم React (RSC) في Next.js باستخدام بروتوكول Flight، مع التركيز على كيفية تسبب أجسام multipart التالفة مقترنة بمعالجة طلبات Server Action في اجتياز النموذج الأولي وبدائيات تنفيذ على بعض الإصدارات.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
31منذ 8 أشهرلم تتم المراجعة بعد

CVE-2025-55182 - React2Shell RCE

يُوثّق هذا المستودع البحث حول CVE-2025-55182، المعروف أيضًا باسم React2Shell، وهي ثغرة حرجة في إلغاء التسلسل غير الآمن في React Server Components (RSC) والأطر التي تدمج بروتوكول RSC Flight، خاصةً Next.js App Router.

يركز هذا المحتوى على كيفية تسبب حمولات RSC / Flight غير الصالحة مقترنةً بمعالجة Server Function (Server Action) في تنفيذ JavaScript يتحكم فيه المهاجم على الخادم.

هذه المادة مخصّصة للفهم الدفاعي، وإعادة الإنتاج المخبري الخاضع للتحكم، والتوثيق. إنها ليست مجموعة أدوات استغلال جاهزة. لا تختبر إلا ضد الأنظمة التي تملكها أو لديك تفويض كتابي صريح لتقييمها.


البرامج والإصدارات المتأثرة

React RSC (CVE-2025-55182)

يقع الخطأ الأساسي في تنفيذ RSC Flight على جانب الخادم. ويؤثر على حزم npm التالية وإصداراتها:

الحزم والإصدارات القابلة للاستغلال (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0

الإصدارات المصححة (وفقًا لإشعار React) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

يجب التعامل مع أي تطبيق يستخدم React 19 مع RSC وأحد الحزم القابلة للاستغلال على أنه متأثر حتى يتم ترقية هذه الحزم، حتى لو لم يعرّف Server Functions بشكل صريح.


Next.js (CVE-2025-66478)

يرث Next.js تنفيذ RSC القابل للاستغلال عند استخدام App Router. وتُتتبع المشكلة في Next.js باسم CVE-2025-66478، كما أنها مُقيّمة بـ CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)

إصدارات Next.js القابلة للاستغلال (App Router)

  • جميع البنيات التي تستخدم React 19 RSC مع:

    • next 15.x قبل:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x قبل 16.0.7

    • البنيات التجريبية (Canary) بدءًا من 14.3.0-canary.77 والإصدارات التجريبية الأحدث قبل الإصلاحات

وهذا يعني عمليًا:

  • يتأثر Next.js 15 و16 مع App Router حتى تصل إلى الإصدارات المصححة المذكورة أعلاه.
  • مشاريع create-next-app الافتراضية التي تستخدم App Router وReact 19 ضمن نطاق التأثر ما لم يتم تحديثها.

غير متأثر في هذه الثغرة (وفقًا لتوجيهات البائع) (Black Kite)

  • تطبيقات Next.js Pages Router
  • إصدارات Next.js 13 و14 المستقرة التي لا تستخدم حزمة React 19 RSC
  • Edge Runtime وتطبيقات React من جانب العميل فقط دون Server Components

الأطر والنظم البيئية الأخرى

يمكن أن يتأثر أي إطار أو أداة تجميع (bundler) توزّع حزم RSC القابلة للاستغلال. تشمل النظم البيئية المذكورة حاليًا: (Vulert)

  • React Router RSC preview builds
  • RedwoodJS / Redwood SDK باستخدام RSC
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • تكاملات RSC الأخرى المبنية على React 19

إذا كانت الحزمة التقنية تستخدم React 19 مع أحد حزم react-server-dom-* القابلة للاستغلال، فافترض أنها متأثرة حتى يثبت العكس.


شروط الاستغلال

استنادًا إلى الإشعارات العامة وتقارير البائعين، يتسم الاستغلال بالخصائص التالية: (Vulert)

  • المصادقة

    • غير مطلوبة في عمليات النشر النموذجية
    • لا يلزم وجود جلسة مستخدم صالحة إذا كان endpoint الخاص بـ Server Function متاحًا للعامة
  • الإعدادات

    • React 19 مع تفعيل RSC واستخدام حزمة react-server-dom-* قابلة للاستغلال
    • endpoint مكشوف لـ Server Function أو Server Action يعالج حمولات RSC Flight
    • في Next.js، استخدام App Router مع React 19 ضمن نطاقات الإصدارات القابلة للاستغلال
    • لا حاجة للمطورين لتعريف دوال خادم خطيرة صريحة مثل child_process.exec بأنفسهم
  • التعرض الشبكي

    • يمكن استهداف أي endpoint عبر HTTP(S) يقبل طلبات RSC Flight
    • يشير المسح السحابي إلى أن جزءًا كبيرًا من endpoints الخاصة بـ Next.js RSC المواجهة للإنترنت ضمن النطاق (CyberInsider)
  • مسار الهجوم (بمستوى عالٍ)

    • إرسال طلب HTTP واحد مصاغ إلى endpoint الخاص بـ Server Function
    • يحمل الطلب حمولة Flight غير صالحة تكسر ثوابت إلغاء تسلسل RSC
    • يسمح فك الترميز غير الآمن بمعاملة البيانات التي يتحكم فيها المهاجم على أنها JavaScript قابلة للتنفيذ على الخادم
    • النتيجة هي تنفيذ تعليمات برمجية عشوائية في عملية Node.js بصلاحيات التطبيق

تصف تقييمات CVSS 3.1 هذا بالشكل التالي:

  • ناقل الهجوم: شبكة (Network)
  • تعقيد الهجوم: منخفض (Low)
  • الصلاحيات المطلوبة: لا شيء (None)
  • تفاعل المستخدم: لا شيء (None)
  • النطاق: متغير (Changed)
  • التأثير: مرتفع على السرية والسلامة والتوافر (0xpthree.gitbook.io)

ملخص السلوك المُراقَب في المختبرات

في بيئات الاختبار الخاضعة للتحكم، وباستخدام إصدارات قابلة للاستغلال وتكوينات مفعّلة لـ RSC، أفاد الباحثون والبائعون بالتالي: (SOCRadar® Cyber Intelligence Inc.)

  • موثوقية عالية لمحاولات الاستغلال عند استخدام endpoint مستهدف بشكل صحيح لـ Server Function
  • تنفيذ ناجح لجافاسكربت يقدمه المهاجم داخل سياق خادم React RSC
  • القدرة على تحويل ذلك إلى تنفيذ أوامر عشوائية عبر بدائيات Node.js القياسية في أبحاث إثبات المفهوم
  • اختراق كامل لبيانات التطبيق ومتغيرات البيئة بمجرد تحقيق تنفيذ التعليمات البرمجية
تنزيل الأداة