Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182 — استغلال إثبات المفهوم لثغرة CVE-2025-55182، وهي ثغرة إلغاء تسلسل غير آمنة في مكونات خادم React تتيح تنفيذ أوامر عن بُعد بدون مصادقة عبر حمولات مُصمّمة. | Kitploit
أدوات/GitHubGitHub/robbin0919/cve-2025-55182
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

استغلال إثبات المفهوم لثغرة CVE-2025-55182، وهي ثغرة إلغاء تسلسل غير آمنة في مكونات خادم React تتيح تنفيذ أوامر عن بُعد بدون مصادقة عبر حمولات مُصمّمة.

عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182: ثغرة إلغاء التسلسل غير الآمن لمكونات خادم React

نظرة عامة

CVE-2025-55182 (المعروفة أيضًا باسم React2Shell) هي ثغرة خطيرة في إلغاء التسلسل غير الآمن تم اكتشافها في بروتوكول React Flight، وتؤثر على الحمولة (payload) لمكونات خادم React (RSC). توجد هذه الثغرة في حزمة react-server.

المعلومات الرئيسية

  • معرف CVE: CVE-2025-55182
  • نوع الثغرة: إلغاء تسلسل غير آمن (Unsafe Deserialization)
  • المكونات المتأثرة:
    • بروتوكول React Flight
    • مكونات خادم React (RSC)
    • حزمة react-server
  • الإصدارات المتأثرة:
    • مكونات خادم React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • تتضمن الحزم react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
    • إصدارات Next.js 15.x/16.x التي تستخدم App Router
  • التأثير: تنفيذ تعليمات برمجية عن بُعد غير موثَّق (Unauthenticated Remote Code Execution, RCE). يمكن للمهاجم إرسال حمولة خبيثة لتنفيذ تعليمات برمجية عشوائية عند معالجة الخادم للحمولة.
  • شدة الخطورة: حرجة (Critical)
    • درجة CVSS: 10.0 (من满分)
  • حالة الاستغلال:
    • يمكن استغلالها في التكوين الافتراضي للعديد من الأطر الشهيرة (بما في ذلك Next.js، React Router، Waku).
    • تم نشر كود إثبات المفهوم (PoC) بشكل عام.
    • وفقًا للتقارير، يتم مسح هذه الثغرة بشكل نشط في البرية، وهناك تقارير عن استغلالها من قبل مجموعات تهديد إلكتروني مرتبطة بالصين.
  • توقيت الإفصاح:
    • المكتشف: Lachlan Davidson
    • الإفصاح لفريق React: 29 نوفمبر 2025
    • الإفصاح العام: 3 ديسمبر 2025
  • إجراءات التخفيف:
    • التصحيح الفوري: يُوصى بشدة لجميع المطورين الذين يستخدمون مكونات خادم React بترقية الحزم ذات الصلة فورًا إلى الإصدارات التي تم تصحيحها.
    • CISA: تمت إضافة هذا CVE إلى «كتالوج الثغرات المستغلة المعروفة (Known Exploited Vulnerabilities Catalog)» الخاص بوكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA).
    • لا يوجد بديل مؤقت حاليًا: لا توجد حلول مؤقتة معروفة حاليًا.

المراجع

  • يعتمد تنفيذ إثبات المفهوم هذا بشكل أساسي على المواد التالية:
    • l4rm4nd/CVE-2025-55182
    • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
    • zack0x01/vuln-app-CVE-2025-55182 - عملية إثبات المفهوم الكاملة والدروس التعليمية
تنزيل الأداة