Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/tanvirahmedcs/cve-2025-55182
ماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubtanvirahmedcs/cve-2025-55182

CVE-2025-55182

react CVE-2025-55182

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182 — تنفيذ تعليمات برمجية عن بُعد بدون مصادقة في React Server Components

الخطورة: حرجة — CVSS 10.0
CWE: CWE-502 (إلغاء تسلسل البيانات غير الموثوقة)
البائع: Meta (Facebook)
تاريخ الإفصاح: 3 ديسمبر 2025


نظرة عامة

CVE-2025-55182 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة وبأقصى درجة خطورة في React Server Components (RSC)، وتُعرف باسم React2Shell. يكمن الخلل في كيفية قيام React بفك ترميز الحمولات المرسلة إلى نقاط نهاية Server Function عبر بروتوكول Flight. يمكن للمهاجم إرسال طلب HTTP POST واحد مصمم بعناية إلى خادم ضعيف وتنفيذ تعليمات برمجية عشوائية — دون الحاجة إلى بيانات اعتماد أو تفاعل من المستخدم.

التطبيقات التي لا تعرض نقاط نهاية Server Function بشكل صريح تظل عرضة للخطر إذا كانت تدعم React Server Components.


الحزم والإصدارات المتأثرة

الحزمةالإصدارات الضعيفةالإصدارات المُصححة
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1

الأطر المتأثرة (عند استخدام حزم React الضعيفة): Next.js 15.x / 16.x (App Router), React Router, Waku, RedwoodSDK, Parcel RSC, Vite RSC plugin.


تفصيل CVSS v3.1

سلسلة المتجه: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H


كيف تعمل الثغرة

تستخدم React Server Components تنسيقاً ثنائياً يُسمى بروتوكول Flight لبث أشجار المكونات من الخادم إلى العميل. يتعامل البروتوكول نفسه مع Server Functions (المعروفة سابقاً باسم Server Actions) — وهي نقاط نهاية قابلة للاستدعاء تقبل وسائط مُسلسلة من المتصفح.

تكمن الثغرة في وحدة إلغاء التسلسل: فعند معالجة React لحمولة Flight يمكن خداعها لإنشاء كائنات عشوائية على جانب الخادم، مما يؤدي إلى تنفيذ كامل للتعليمات البرمجية عن بُعد. ونظراً لأن نقطة نهاية Flight تكون مكشوفة افتراضياً كلما تم تفعيل RSC، ولأنه لا توجد بوابة مصادقة على مستوى البروتوكول، فإن استغلال الثغرة يتطلب فقط وصولاً شبكياً إلى الخادم.


قالب Nuclei

يستخدم القالب المرفق CVE-2025-55182.yaml ثلاث طرق كشف متكاملة.

الطلب 1 — استكشاف نقطة نهاية Flight العامة في RSC

يرسل طلب POST بسيطاً مع Content-Type: text/x-component إلى المسار الجذر. يستجيب خادم RSC الضعيف (أو الذي يمكن الوصول إليه) بنفس نوع المحتوى وجسم دفق Flight تبدأ صفوفه بمعرفات صفوف أبجدية رقمية متبوعة بنقطتين رأسيتين (مثل 0:، 1:) أو رموز مرجع React ($L, $S, $I, $@).

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Accept: text/x-component, */*

شرط المطابقة: HTTP 200 + ترويسة text/x-component + تعبير نمطي لدفق Flight في الجسم.

الطلب 2 — استكشاف RSC في Next.js App Router

تشير Next.js إلى طلبات RSC عبر ترويسة RSC: 1 ومعامل الاستعلام ?_rsc=. يحاكي هذا الطلب عملية جلب مسبق من المتصفح للتأكد من أن نقطة نهاية Flight في App Router قابلة للوصول.

root@kitploit:~
GET /?_rsc=1 HTTP/1.1
Accept: text/x-component
RSC: 1
Next-Router-State-Tree: %5B%22%22%2C%7B%7D%5D

شرط المطابقة: HTTP 200 + ترويسة text/x-component.

الطلب 3 — استكشاف نقطة نهاية Server Function (Action)

يرسل حمولة Flight تالفة وبسيطة مع ترويسة Next-Action (الآلية المستخدمة لاستدعاء Server Functions). يحاول الخادم الضعيف إلغاء تسلسل الحمولة؛ وحتى الاستجابة الخطأ التي تتضمن ترويسات خاصة بـ RSC تؤكد وجود نقطة النهاية.

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Next-Action: 0000000000000000000000000000000000000000

شرط المطابقة: HTTP 200/400/500 + ترويسة text/x-component أو x-action-revalidated.

الكشف القائم على الملفات (السلبي)

يفحص ملفات *.json المحلية (مثل package-lock.json, yarn.lock) بحثاً عن أسماء الحزم الضعيفة مع تعبير نمطي للإصدارات يطابق 19.0.0, 19.1.0, 19.1.1, أو 19.2.0. مفيد لتدقيق المستودعات أو خطوط أنابيب CI دون إرسال أي حركة مرور شبكية.


الاستخدام

المتطلبات الأساسية

  • Nuclei الإصدار 3.x أو أحدث
root@kitploit:~
# Install / update Nuclei
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

الفحص النشط — هدف واحد

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com

الفحص النشط — قائمة أهداف

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -l targets.txt

الفحص السلبي — دليل مشروع محلي

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -target ./path/to/project

إخراج مفصّل مع تقارير JSON

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -v -je results.json

الفحص مع تحديد المعدل (موصى به للأهداف الإنتاجية)

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -rl 10 -timeout 10

المعالجة

قم بالترقية فوراً إلى إصدار مُصحح:

root@kitploit:~
# npm
npm install react-server-dom-webpack@latest

# yarn
yarn upgrade react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# pnpm
pnpm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

الحد الأدنى من الإصدارات الآمنة لكل فرع:

الفرعالحد الأدنى من الإصدار الآمن
19.0.x19.0.1
19.1.x19.1.2
19.2.x19.2.1

إجراءات تخفيف مؤقتة (إذا لم تكن الترقية ممكنة فوراً):

  • احظر طلبات HTTP POST الموجهة إلى نقاط نهاية RSC/Flight على مستوى WAF أو الوكيل العكسي.
  • عطّل React Server Components بالكامل حتى يمكن تطبيق التصحيح.
  • انشر قاعدة WAF تستهدف نوع المحتوى text/x-component في طلبات POST الواردة (قواعد Google Cloud Armor متاحة علناً لهذه الثغرة).

ملاحظات وقيود

  • تؤكد المطابقة الإيجابية في فحوصات HTTP أن نقطة نهاية Flight قابلة للوصول، وهو مؤشر قوي على وجود الثغرة. يتطلب تأكيد الإصدار الدقيق فحص package-lock.json أو node_modules أو SBOM.
  • لا يرسل القالب حمولة مسلحة؛ فهو للكشف فقط وآمن للتشغيل ضد الأنظمة الإنتاجية.
  • التطبيقات التي لا تستخدم React Server Components (تطبيقات React من جانب العميل فقط) غير متأثرة.

المراجع

  • إعلان React الرسمي — react.dev
  • استشارة أمنية من GitHub — GHSA-fv66-9v8q-g76r
  • NVD — CVE-2025-55182
  • Zscaler ThreatLabz — React2Shell
  • مدونة Google Cloud — جهات تهديد تستغل React2Shell
  • Palo Alto Unit 42 — استغلال CVE-2025-55182

إخلاء مسؤولية

هذا القالب مخصص لاختبار الأمن المصرح به وتقييم الثغرات فقط. قد يكون تشغيله ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.

تنزيل الأداة
المقياسالقيمة
متجه الهجومالشبكة
تعقيد الهجوممنخفض
الامتيازات المطلوبةلا شيء
تفاعل المستخدملا شيء
النطاقمتغير
السريةعالية
السلامةعالية
التوافرعالية
النتيجة الإجمالية10.0 (حرجة)