CVE-2025-55182: ثغرة إلغاء التسلسل غير الآمن لمكونات خادم React
نظرة عامة
CVE-2025-55182 (المعروفة أيضًا باسم React2Shell) هي ثغرة خطيرة في إلغاء التسلسل غير الآمن تم اكتشافها في بروتوكول React Flight، وتؤثر على الحمولة (payload) لمكونات خادم React (RSC). توجد هذه الثغرة في حزمة react-server.
المعلومات الرئيسية
- معرف CVE: CVE-2025-55182
- نوع الثغرة: إلغاء تسلسل غير آمن (Unsafe Deserialization)
- المكونات المتأثرة:
- بروتوكول React Flight
- مكونات خادم React (RSC)
- حزمة
react-server
- الإصدارات المتأثرة:
- مكونات خادم React 19.0.0, 19.1.0, 19.1.1, 19.2.0
- تتضمن الحزم
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
- إصدارات Next.js 15.x/16.x التي تستخدم App Router
- التأثير: تنفيذ تعليمات برمجية عن بُعد غير موثَّق (Unauthenticated Remote Code Execution, RCE). يمكن للمهاجم إرسال حمولة خبيثة لتنفيذ تعليمات برمجية عشوائية عند معالجة الخادم للحمولة.
- شدة الخطورة: حرجة (Critical)
- حالة الاستغلال:
- يمكن استغلالها في التكوين الافتراضي للعديد من الأطر الشهيرة (بما في ذلك Next.js، React Router، Waku).
- تم نشر كود إثبات المفهوم (PoC) بشكل عام.
- وفقًا للتقارير، يتم مسح هذه الثغرة بشكل نشط في البرية، وهناك تقارير عن استغلالها من قبل مجموعات تهديد إلكتروني مرتبطة بالصين.
- توقيت الإفصاح:
- المكتشف: Lachlan Davidson
- الإفصاح لفريق React: 29 نوفمبر 2025
- الإفصاح العام: 3 ديسمبر 2025
- إجراءات التخفيف:
- التصحيح الفوري: يُوصى بشدة لجميع المطورين الذين يستخدمون مكونات خادم React بترقية الحزم ذات الصلة فورًا إلى الإصدارات التي تم تصحيحها.
- CISA: تمت إضافة هذا CVE إلى «كتالوج الثغرات المستغلة المعروفة (Known Exploited Vulnerabilities Catalog)» الخاص بوكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA).
- لا يوجد بديل مؤقت حاليًا: لا توجد حلول مؤقتة معروفة حاليًا.
المراجع
- يعتمد تنفيذ إثبات المفهوم هذا بشكل أساسي على المواد التالية: