
إعادة إنتاج مشكلة التباس سلسلة الإصدار في Next.js CVE-2025-55182
يوضح هذا المستودع التناقض في سلسلة الإصدار في Next.js 16.0.7+ الذي يسبب ارتباكًا عند التحقق من حالة تصحيح CVE-2025-55182.
بعد الترقية إلى Next.js 16.0.8، يرى المستخدمون الذين يتحققون من إصدار React الخاص بهم 19.3.0-canary-52684925-20251110 في أدوات مطوري React، والذي يبدو أنه الإصدار القديم الضعيف. ومع ذلك، فإن إصلاح CVE الفعلي موجود في حزم react-server-dom-*.
تثبيت التبعيات:
npm install
تشغيل سكريبت التحقق من الإصدار:
npm run check-versions
أو بدء خادم التطوير والتحقق من أدوات مطوري React:
npm run dev
ثم افتح وحدة تحكم أدوات المطورين وشغّل:
__REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
سيعرض سكريبت check-versions ما يلي:
react-server-dom-turbopack يستخدم 19.3.0-canary-709fe18f-20251202 ✅ (تم الإصلاح)react-server-dom-webpack يستخدم 19.3.0-canary-709fe18f-20251202 ✅ (تم الإصلاح)react-dom يصدر الإصدار 19.3.0-canary-52684925-20251110 ⚠️ (سلسلة قديمة)react يصدر الإصدار 19.3.0-canary-52684925-20251110 ⚠️ (سلسلة قديمة)إصلاح الأمان (hasOwnProperty.call(moduleExports, metadata[2])) موجود، لكن سلاسل الإصدار غير متسقة.
سترى فرق الأمان والمطورون الذين يتحققون من معالجة CVE-2025-55182 سلسلة الإصدار القديمة ويعتقدون خطأً أن أنظمتهم لا تزال ضعيفة. هذا يخلق ارتباكًا غير ضروري وإنذارات خاطئة محتملة في عمليات تدقيق الأمان.