
نص استغلال محسّن لثغرة CVE-2025-55182 في React Server Components RCE مع بناء يدوي متعدد الأجزاء للكشف الموثوق وتنفيذ الأوامر عبر عمليات نشر Next.js.
⚠️ إخلاء مسؤولية: لأغراض اختبار الأمان المصرح به والبحث فقط. لا تستخدم ضد الأنظمة دون إذن صريح.
هذه نسخة محسّنة من سكربت الاستغلال لثغرة تنفيذ الأوامر عن بعد (RCE) في مكونات خادم React (CVE-2025-55182) (نسخة متعددة الأجزاء معدلة).
هذا المشروع هو نسخة معدلة من إثبات المفهوم الأصلي (PoC). نحن نقر بمساهمات الباحثين الأمنيين التاليين:
| المساهم | المساهمة |
|---|---|
| Wiz | اكتشاف الثغرة |
| @maple3142 | أول PoC عامل |
| @dez_ | تحسين منطق الاستغلال |
| @joe-desimone | التنفيذ الأصلي (Gist) |
استخدم سكربت الاستغلال الأصلي requests.post(files=...) لبناء طلبات متعددة الأجزاء. ورغم سهولة هذه الطريقة، إلا أنها أدخلت مشاكل حرجة في الموثوقية:
--check زوراً عن "غير معرضة" بسبب اختلافات تنسيق الحمولةتضمن هذه النسخة التوافق والموثوقية من خلال الطرق التالية:
✅ بناء متعدد الأجزاء يدوي: مبني باستخدام البايتات الخام، مع الحفاظ على دلالات الحمولة بالضبط
✅ حدود متوافقة مع RFC: يتم إنشاؤها تلقائياً باستخدام uuid.uuid4() لإنشاء حدود صالحة
✅ Content-Type صحيح: تعيين رأس Content-Type بشكل صريح ليتطابق مع الجسم الخام
✅ لا تخطي تلقائي: الحفاظ على سلامة حقول _prefix وتلوث النماذج الأولية
✅ تطبيق متسق: تطبيق نفس منطق الأجزاء المتعددة الخام في كلتا الطريقتين:
execute() (لتنفيذ الأوامر)check_vulnerability() (للكشف الدقيق)يضمن ذلك الاتساق بين الكشف والاستغلال، مما يحسن معدلات النجاح بشكل كبير عبر مختلف نشرات Next.js.